基本信息
标题: Discuz! 后台数据库备份功能命令执行漏洞
CVSS分值: 暂无
CVSS: 暂无
披露时间: 2018-08-27
CVEID: 暂无
简介:
2018年8月27号,有安全研究人员在GitHub上公布了有关Discuz!多个版本中后台数据库备份功能存在的命令执行漏洞的细节。
解决方案:
修改文件:/source/admincp/admincp_db.php
搜索代码:
$tablesstr .= '"'.$table.'" ';
修改成:
$tablesstr.='"'.addslashes($table).'"';
搜索代码:
@unlink($dumpfile);
修改成:
@unlink($dumpfile); $tablesstr=escapeshellarg($tablesstr);
f
alert("xss");
˃alert("sss"):˂
%3c%73%63%72%69%70%74%3e%61%6c%65%72%74%28%22%78%73%73%22%29%3b%3c%2f%73%63%72%69%70%74%3e
ALeRt(“XSS”);
link
%c1;alert(/xss/);//
"οnclick=alert(1)//
"˃˂!--
@admin ˂script˃alert("xx");˂/script˃
@admin ˂/p˃˂script˃alert("xx");˂/script˃˂p˃
@admin ˂/p˃˂script˃alert("xx");˂/script˃˂p˃
fas
˂alert("xx");˃
˂˃alert("xx");˂˃
˂˃alert("xx");˂˃
˂script˃alert("xx");˂script˃
˂script˃alert("xx");˂/script˃
"˃˂script˃alert("xx");˂/script˃˂"
˂/p˃˂script˃alert("xx");˂/script˃˂p˃
"˂/p˃˂script˃alert("xx");˂/script˃˂p˃"
javascript:alert(document.cookie)