大汉相关系统漏洞合集(完结篇)

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

### 简要描述: 太折腾了,没精力了,太累了,完结篇了,以后估计不看鸟。而且厂商给的rank……rank不是你的,都算乌云的……不用太吝啬这个东西。 简单提下内容: 基本所有系统都存在的一处越权; JCMS & xxgk 通用的一处任意文件下载; JCMS & xxgk 通用的两处暴力破解接口; 就这么当完结篇了!冲击我的1000rank,然后该稍微歇着了。 ### 详细说明: 基本所有系统大部分版本都还存在的一个越权: ``` <%@ page contentType="text/html;charset=UTF-8"%> <%@page import="com.hanweb.common.util.Convert"%> <%@page import="com.hanweb.sys.Install"%> <% String main_ip = Convert.getParameter( request,"dbip"); String main_port = Convert.getParameter( request,"dbport"); String main_dbname = Convert.getParameter( request,"dbname"); String main_user = Convert.getParameter( request,"dbuser"); String main_pwd1 = Convert.getParameter( request,"dbpwd1"); //数据库类型 String dbtype = Convert.getParameter( request,"dbtype"); int ndbtype = Convert.getStringValueInt( dbtype ); String strRealPath = application.getRealPath(""); //创建表,初始化数据 Install install = new Install( strRealPath ); boolean bl = install.setDBServer( ndbtype,main_ip,main_port,main_dbname,main_user,main_pwd1 ); String strMessage...

0%
暂无可用Exp或PoC
当前有0条受影响产品信息