前几天看到dedecms又有新洞了,赶紧搜索了一波,看了看原理,还是比较简单的
网上的漏洞分析有很多,我就简单提一下,在dedecms5.8.1beta内测版的inlcude/common.func.php的showMsg()中,当$gourl==-1时,referer的值会赋给$gourl,导致该变量可控


在看下面的loadstring,

后面就不多赘述了。
最后放一个复现成功的截图:

他们在后面发布的正式版中删除了这部分代码。
- 本文作者: Sn1pEr
- 本文链接: https://sn1per-ssd.github.io/2021/10/12/dedecms模板注入RCE/
- 版权声明: 本博客所有文章除特别声明外,均采用 MIT 许可协议。转载请注明出处!
