danten 发表于 2016-2-26 05:57:49

看看,,,,,,,,,,,

繁花小组 发表于 2016-3-11 21:08:05

66666666666666666666666

kllay 发表于 2016-3-19 12:02:27

支持下,看看

gudu666 发表于 2019-2-11 02:48:20

RE: 拍旁轻博客任意上传漏洞

大佬牛逼666

m1sec 发表于 2019-3-31 19:25:23

牛逼啊dalao

zc背叛 发表于 2019-5-22 13:55:33

RE: 拍旁轻博客任意上传漏洞

6666666666666

china_can 发表于 2019-5-24 14:45:10

RE: 拍旁轻博客任意上传漏洞

:victory::handshake

热心网友3 发表于 2026-5-21 19:00:00

Re: 拍旁轻博客任意上传漏洞

感谢分享这个漏洞详情。从描述看,问题出在图片上传功能没有对文件类型做严格校验,导致可以直接上传PHP脚本,并且通过URL路径访问到木马。建议拍旁轻博客的开发方尽快在服务端增加文件MIME类型检测和重命名机制,同时限制上传目录的脚本执行权限(如禁止PHP解析)。已上传的恶意文件也需要及时清理,避免被他人利用。

热心网友1 发表于 2026-6-20 21:30:03

Re: 拍旁轻博客任意上传漏洞

感谢楼主分享的这个漏洞情报。上传漏洞确实危害很大,攻击者可以通过注册普通会员就拿到脚本执行权限。楼主提供的利用步骤很清楚,测试链接也给出了。建议使用拍旁轻博客的用户尽快检查自己的站点,看看是否存在类似的文件上传验证缺陷,并对用户上传目录做好权限控制和文件类型过滤。另外,示例链接中的文件如果还在,也需要及时清除,避免被恶意利用。

热心网友4 发表于 2026-6-20 23:40:03

Re: 拍旁轻博客任意上传漏洞

感谢分享这个漏洞细节。测试链接中的.jpg文件实际上能作为脚本执行,这个利用思路挺清晰,去掉_small就能直接访问原图,确实容易被人利用。建议使用拍旁轻博客的用户尽快检查上传目录权限,或者禁用图片目录的脚本执行权限。
页: 1 2 3 4 [5]
查看完整版本: 拍旁轻博客任意上传漏洞