漏洞描述 站长招商网内容管理系统简称 ZZCMS,由ZZCMS团队开发,融入数据库优化,内容缓存,AJAX等技术,使网站的安全性 、稳定性、负载能力得到可靠保障。源码开放,功能模块独立,便于二次开发。ZZCMS index.php接口存在SQL注入漏洞,未经身份验证的恶意攻击者利用 SQL注入漏洞获取数据库中的信息(例如管理员后台密码、站点用户个人信息)之外,攻击者甚至可以在高权限下向服务器写入命令,进一步获取服务器系统权限。
相关漏洞推荐 zcms-v3-sqli: zcms v3 sqli zzcms-zsmanage-sqli: ZzCMS zsmanage sqli ZZZCMS /search/ 代码执行漏洞(CVE-2019-9041) POC CVE-2019-9041: ZZZCMS 1.6.1 - Remote Code Execution POC CVE-2020-20285: ZZcms - Cross-Site Scripting POC CVE-2022-23881: ZZZCMS zzzphp 2.1.0 - Remote Code Execution POC CVE-2022-40443: ZZCMS 2022 - Path Information Disclosure POC zzzcms-parser-search-rce: ZZZCMS parserSearch 远程命令执行漏洞 POC zcms-v3-sqli: ZCMS - SQL Injection POC zzcms-register-xss: Zzcms `register_nodb.php` - Cross Site Scripting POC zzcms-xss: ZZCMS - Cross-Site Scripting POC zzzcms-ssrf: ZzzCMS 1.75 - Server-Side Request Forgery POC zzzcms-xss: Zzzcms 1.75 - Cross-Site Scripting