靶场上新:showdoc前台SQL注入+后台Phar反序列化

admin 2024年7月3日15:31:42评论15 views字数 501阅读1分40秒阅读模式
 

本文由掌控安全学院 -  江月 投稿

封神台新上线漏洞复现靶场:showdoc<=3.2.5 前台SQL注入+后台Phar反序列化

漏洞详情

ShowDoc是一个非常适合IT团队的在线API文档、技术文档工具。通过showdoc,你可以方便地使用markdown语法来书写出美观的API文档、数据字典文档、技术文档、在线excel文档等。可以很方便地进行项目文档的权限管理和团队协作,也可以分享文档出去给朋友查看。

ShowDoc 3.2.5之前版本存在sql注入漏洞,未授权的攻击者可利用该漏洞获取管理员token进入后台,进而结合Phar反序列化漏洞写入WebShell,获取服务器权限。

靶场链接

https://hack.zkaq.cn/battle/target?id=f1d5f94df34ea9f8

PS:该靶场目前还没有WP,在社区提交WP可获得金币奖励哦~

靶场上新:showdoc前台SQL注入+后台Phar反序列化

靶场上新:showdoc前台SQL注入+后台Phar反序列化

申明:本公众号所分享内容仅用于网络安全技术讨论,切勿用于违法途径,

所有渗透都需获取授权,违者后果自行承担,与本号及作者无关,请谨记守法.

 

 

 

原文始发于微信公众号(掌控安全EDU):靶场上新:showdoc前台SQL注入+后台Phar反序列化

 


  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年7月3日15:31:42
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   靶场上新:showdoc前台SQL注入+后台Phar反序列化https://cn-sec.com/archives/2913869.html

发表评论

匿名网友 填写信息