使用webscan360的cms厂商通过hpp可使其失效(附cmseasy新版sql注射)

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

### 简要描述: 使用webscan360的cms厂商通过hpp使其失效(附cmseasy新版sql注射),思前想后,不知道这个漏洞到底该给360呢 还是给cmseasy 最终还是给了确认神速的cmseasy ### 详细说明: 默认安装cmseasy最新版本 webscan_cache.php: ``` $webscan_white_url = array('index.php' => 'admin_dir=admin','index.php' => 'case=file','index.php' =>'case=admin'); ``` 然后再看 360webscan.php: ``` if ($webscan_switch&&webscan_white($webscan_white_directory,$webscan_white_url)) { if ($webscan_get) { foreach($_GET as $key=>$value) { webscan_StopAttack($key,$value,$getfilter,"GET"); } ``` 第一个条件 $webscan_switch 这个值初始化时候是1 第二个条件只要不成立 那么就不仅行检测了 跟进去webscan_white: ``` function webscan_white($webscan_white_name,$webscan_white_url=array()) { $url_path=$_SERVER['SCRIPT_NAME']; $url_var=$_SERVER['QUERY_STRING']; if (preg_match("/".$webscan_white_name."/is",$url_path)==1&&!empty($webscan_white_name)) { return false; } foreach ($webscan_white_url as $key => $value) { if(!empty($url_var)&&!empty($value)){ if (stristr($url_path,$key)&&stristr($url_var,$value)) { return false; } } elseif...

0%
暂无可用Exp或PoC
当前有0条受影响产品信息