[春秋云镜]CVE-2022-23906 CMS Made Simple v2.2.15 RCE

靶标介绍

CMS Made Simple v2.2.15 被发现包含通过上传图片功能的远程命令执行 (RCE) 漏洞。此漏洞通过精心制作的图像文件被利用。

靶场截图

 靶场过关

1、访问admin/login.php进入后台登录页面

2、弱口令admin,123456登录进入后台管理页面

3、在这里上传图片,上传一个haha.php,写入

<?php system('cat /flag');phpinfo();?>

将后缀改为图片后缀jpg等上传,然后复制haha.jpg改名为haha.php

 4、访问haha.php获取flag

e4ed610f-f69f-4ace-8504-a7b9da24b454
posted @ 2023-08-23 22:22  b1nn  阅读(194)  评论(0)    收藏  举报  来源