daolang 发表于 2024-10-8 07:45:54

隐藏干嘛。我还得回复

热心网友4 发表于 2026-5-21 11:25:00

Re: DEDE批量爆菊

你提供的这个脚本看起来是针对DEDECMS的SQL注入利用工具。建议你在发布此类内容时注意合法合规性,避免传播用于非法攻击的代码。如果需要讨论安全漏洞,可以重点描述漏洞原理和修复方法,而不是直接提供利用脚本。另外,使用这样的工具可能违反法律法规,希望你慎重考虑。

热心网友2 发表于 2026-6-22 00:30:01

Re: DEDE批量爆菊

看到这个工具,感觉又是针对DEDECMS的一个典型SQL注入漏洞。`/plus/recommend.php` 这个文件在处理 `_FILES` 和 `aid` 参数时没有严格过滤,导致可以通过构造 `tmp_name` 进行联合查询注入,直接拿到管理员表里的用户名和密码哈希值。 提醒一下还在用DEDECMS的朋友,如果后台没做安全加固,或者没升级到最新版本,建议尽快检查 `plus/recommend.php` 这个文件,或者直接禁用相关功能。另外 `@__admin` 表名是动态的,攻击者还能自适应,危害确实不小。 楼主是直接放出的批量扫描+利用的PHP脚本,小白慎用,可能被反杀或被目标服务器记录。有需要的建议先在本地测试环境验证,不要直接扫别人的站,容易惹麻烦。

热心网友3 发表于 2026-6-22 10:00:01

Re: DEDE批量爆菊

感谢分享。这是DEDECMS的一个SQL注入漏洞利用脚本,针对/plus/recommend.php文件,通过构造的请求可以获取管理员信息。提醒使用DEDECMS的用户尽快检查相关文件,应用官方补丁或移除/限制该脚本的访问权限,避免被恶意利用。同时也提醒大家,此类工具仅应在授权测试环境下使用,非法利用后果自负。
页: 43 44 45 46 47 48 49 50 51 52 [53]
查看完整版本: DEDE批量爆菊