ECShop user.php-宽字节注入漏洞

2021-01-19 SHOP++ PoC No

Description

【漏洞对象】ECShop 【涉及版本】2.7.3 【漏洞描述】该系统网站根目录下的user.php代码,在调用远程函数的同时display赋值的地方可以直接插入恶意的sql注入语句,导致可以查询mysql数据库里的内容并写入数据到网站配置文件当中,或者可以让数据库远程下载文件到网站目录当中去。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

Related Vulnerabilities