Un problema è stato scoperto nel SDCMS 1.6 con PHP 5.x. app / admin / regolatore / themecontroller.php utilizza una funzione check_bad nel tentativo di bloccare determinate funzioni PHP come eval, ma non impedisce l’uso di preg_replace ‘e’ chiamate, consentendo agli utenti di eseguire codice arbitrario sfruttando accesso alla gestione template amministratore . |
https://blog.whiterabbitxyj.com/cve/SDCMS_1.6_code_execution.doc https://github.com/WhiteRabbitc/WhiteRabbitc.github.io/blob/master/cve/SDCMS_1.6_code_execution.doc https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-19520 |
Vulnerabilità: CVE-2018-19520
