• 關于PHPCMS V9.6 WAP模塊存在任意文件上傳漏洞的安全公告

    近日,國(guó)家信息安全漏洞共享平台(CNVD)收錄了PHP存在任意文件上傳漏洞(CNVD-2017-04180)。遠程攻擊者可利用前台注冊功能(néng)上傳任意圖片木馬文件,獲得網站的控制權限。 一、漏洞情況分析PHPCMS采用PHP5+MYSQL做爲技術基礎進(jìn)行開(kāi)發(fā),是一款網站建站系統,該系統采用模塊化開(kāi)發(fā),支持多種(zhǒng)分類方式,使用它可方便實現個性化網站的設計、開(kāi)發(fā)與維護。PHPCMS V9.6 WAP模塊對(duì)前台用戶上傳的文件擴展名過(guò)濾不嚴,導緻存在任意文件上傳漏洞,遠程攻擊者通過(guò)注冊功能(néng),使用#截斷繞過(guò)對(duì)文…

    威脅預警 2017年4月12日