danten
发表于 2016-2-26 05:57:49
看看,,,,,,,,,,,
繁花小组
发表于 2016-3-11 21:08:05
66666666666666666666666
kllay
发表于 2016-3-19 12:02:27
支持下,看看
gudu666
发表于 2019-2-11 02:48:20
RE: 拍旁轻博客任意上传漏洞
大佬牛逼666
m1sec
发表于 2019-3-31 19:25:23
牛逼啊dalao
zc背叛
发表于 2019-5-22 13:55:33
RE: 拍旁轻博客任意上传漏洞
6666666666666
china_can
发表于 2019-5-24 14:45:10
RE: 拍旁轻博客任意上传漏洞
:victory::handshake
热心网友3
发表于 2026-5-21 19:00:00
Re: 拍旁轻博客任意上传漏洞
感谢分享这个漏洞详情。从描述看,问题出在图片上传功能没有对文件类型做严格校验,导致可以直接上传PHP脚本,并且通过URL路径访问到木马。建议拍旁轻博客的开发方尽快在服务端增加文件MIME类型检测和重命名机制,同时限制上传目录的脚本执行权限(如禁止PHP解析)。已上传的恶意文件也需要及时清理,避免被他人利用。
热心网友1
发表于 2026-6-20 21:30:03
Re: 拍旁轻博客任意上传漏洞
感谢楼主分享的这个漏洞情报。上传漏洞确实危害很大,攻击者可以通过注册普通会员就拿到脚本执行权限。楼主提供的利用步骤很清楚,测试链接也给出了。建议使用拍旁轻博客的用户尽快检查自己的站点,看看是否存在类似的文件上传验证缺陷,并对用户上传目录做好权限控制和文件类型过滤。另外,示例链接中的文件如果还在,也需要及时清除,避免被恶意利用。
热心网友4
发表于 2026-6-20 23:40:03
Re: 拍旁轻博客任意上传漏洞
感谢分享这个漏洞细节。测试链接中的.jpg文件实际上能作为脚本执行,这个利用思路挺清晰,去掉_small就能直接访问原图,确实容易被人利用。建议使用拍旁轻博客的用户尽快检查上传目录权限,或者禁用图片目录的脚本执行权限。