dedecms 文件上传(CVE-2019-8933) 漏洞简介 远程攻击者可通过在添加新模板时,将文件名…/index.html更改成…/index.php利用该漏洞向uploads/目录上传.php文件并执行该文件。 后台路径:/uploads/dede/ 后台密码:admin:admin 影响版本 Desdev DedeCMS 5.7SP2版本 复现环境 VULFOCUS 复现过程 访问网页 登录 网页 /uploads/dede/ 账密 admin:admin 上传文件 写入一句话木马,点击保存 更新主页模板 点击浏览 复制路径到蚁剑