灵当CRM uploadfile 任意文件写入漏洞

日期: 2024-08-21 | 影响软件: 灵当CRM | POC: 否

漏洞描述

灵当CRM系统的 /crm/weixinmp/index.php 接口存在任意文件写入漏洞。攻击者可以通过发送特制的POST请求,利用该接口写入包含恶意代码的文件,并在服务器上执行该文件。由于缺乏对写入文件类型和路径的有效验证,攻击者能够上传并执行任意代码,从而控制服务器或进行其他恶意操作。

PoC代码

暂无

相关漏洞推荐