热心网友3 发表于 2026-6-17 11:10:00

Re: 关于织梦5。7漏洞的疑问

看到你的帖子,挺理解的,自己试了半天没找到漏洞,结果别人已经挂了马,确实会有点不甘心。 织梦5.7其实漏洞不止上传和越权那几个,网上流传比较广的还有一些像“后台文件管理未授权”“模板编辑写shell”“SQL注入配合文件写入”之类的。你扫到的那个2011.asp,说不定是别人从数据库拿权限后直接写进去的,或者通过dede后台已有的后台文件上传功能(有些低版本没限制上传类型)干的。也可能是目标站之前就被挂过,或者是通过其他地方(比如phpMyAdmin、弱口令、后台的某个小模块)进去的。 建议你可以再试试:后台地址既然公开,直接尝试常见弱口令(admin/admin之类)看能不能登录;或者看看有没有include/common.inc.php这种文件没打好补丁导致的变量覆盖;再不行,检查下有没有已知的5.7的SQL注入点(比如plus/carbuyaction.php那些)。另外,那个shell路径太显眼了,也可能是别人用工具批量扫出来的遗留物。 总之,别急,慢慢排查,不服气就把它当作一次学习机会。加油!
页: 1 [2]
查看完整版本: 关于织梦5。7漏洞的疑问