DedeCMS 5.7圈子XSS跨站可拿WebShell

作者:hack1990 时间:11-12-11 阅读数:492人阅读

创建圈子和编辑圈子时未对圈子的描述内容进行过滤。可以插入外部JS文件引用。管理员在查看后台圈子列表时中招。运行外部JS文件从而修改站点配置。允许上传php,asp文件等。

外部JS文件内容

漏洞证明:

发表评论