您现在的位置是:首页 > 教程 > pbootcms教程pbootcms教程
pbootcms执行代码漏洞(目前未知是否修复)
秋荷2024-12-11 17:53:40pbootcms教程已有人查阅
导读第一处if判断,我们可以在函数名和括号之间插入控制字符,如\x01,第二处判断:可利用PHP无参数RCE绕过当然这里还有白名单关键字的判断:
apps\home\controller\ParserController.php #parserIfLabel
第一处if判断,我们可以在函数名和括号之间插入控制字符,如\x01
第二处判断:可利用PHP无参数RCE绕过当然这里还有白名单关键字的判断:
第一处if判断,我们可以在函数名和括号之间插入控制字符,如\x01
第二处判断:可利用PHP无参数RCE绕过当然这里还有白名单关键字的判断:
// 解码条件字符串
$matches[1][$i] = decode_string($matches[1][$i]);
// 带有函数的条件语句进行安全校验
if (preg_match_all('/([\w]+)([\s\\\\]+)?\(/i', $matches[1][$i], $matches2)) {
foreach ($matches2[1] as $value) {
if (function_exists($value) && ! in_array($value, $white_fun)) {
$danger = true;
break;
}
}
}
可利用这个来构造RCE
本文标签:
很赞哦! ()
相关文章
随机图文
-
开发手册PbootCMS站点信息标签参数使用方法
站点信息标签;适用范围:全站任意地方均可使用;标签作用:用于调取网站的基本配置信息,对应后台的“基础内容>站点信息” -
pbootcms网站修改CSS样式后自动更新缓存,扩展标签实现自动增加版本号
一般来说样式修改后,因为浏览器有缓存上线的网站简单刷新没有变化,这个时候需要强制刷新(ctrl+f5)才可以立马看到效果。 -
pbootcms详情页常见标签参数介绍
pbootcms详情页常见标签调用标题:{content:tITle}浏览量:{content:visits}发布时间:{content:date style=Y-m-d} 来源:{content:source} -
pbootcms模板调用当前位置面包屑标签和参数说明
pbootcms模板如何调用当前位置面包屑标签separator=* 分隔符,非必填,默认为>>
留言与评论 (共有 条评论) |