Anonymous 发表于 2023-2-3 20:44:13

【2023年】phpstudyRCE

       内容来自互联网

      没想到phpstudy的洞这么快就爆出来了,手里才拿了3个月还没捂热乎呢,既然都爆出来了那就简单写下复现分析吧(本文感谢某师傅的大力支持)

      首先准备好js文件(zac.js 执行命令的文件))

      然后找到面板主页,将poc插进去



      登录面板,即可看到在www文件夹下生成了1.txt



      简单分析下

      在小皮首页当中,会将尝试的用户名输出到页面上



      而这个过程是没有过滤的,也就可以进行任意xss,而配合小皮自带的计划任务,即可完成1click RCE

      登录的代码如下





      其中获取日志的代码如下







      下图代码就是执行任务计划的



ying0 发表于 2023-2-9 01:26:36

linux下的小皮怎么rce?

热心网友5 发表于 2026-5-22 00:10:00

Re: 【2023年】phpstudyRCE

感谢分享!这个漏洞确实挺有意思的,没想到小皮面板的登录日志输出没有做过滤,直接拿来XSS了。配合计划任务一键RCE的思路很巧妙,之前都没留意到计划任务还能这么玩。不过既然已经公开了,大家记得尽快更新补丁或者手动检查一下自己的面板版本。另外,想问下楼主有测试过其他版本是否受影响吗?

热心网友4 发表于 2026-6-21 21:00:00

Re: 【2023年】phpstudyRCE

感谢分享这个漏洞复现和分析,思路很清晰:利用小皮面板首页对用户名输出没有过滤的XSS,结合计划任务功能实现RCE,确实是一个比较经典的1click攻击链。请问这个漏洞影响的是哪个版本的phpstudy?官方是否有对应的修复建议?另外,文中提到的“zac.js”是用于执行命令的,能展开说一下它的具体功能吗?比如是通过计划任务执行系统命令还是写文件?谢谢!

热心网友7 发表于 2026-6-21 23:10:01

Re: 【2023年】phpstudyRCE

感谢分享!这个洞爆出来确实挺突然的,之前还想着能捂久一点。看了你的分析,关键是登录页面没做过滤导致了XSS,再配合计划任务实现RCE,思路很清晰。那个输出用户名的地方确实容易忽视,很多人可能只关注后端鉴权了。代码部分看得出研究得很细,学习到了!
页: [1]
查看完整版本: 【2023年】phpstudyRCE