(CVE-2022-25411)(CVE-2020-13384)
Maxsite CMS文件上传漏洞(CVE-2022-25411)
MaxSite CMS是俄国MaxSite CMS开源项目的一款网站内容管理系统。马克斯程序(MaxCMS)以开源、免费、功能强大、安全健壮、性能卓越、超级易用、模板众多、插件齐全等优势,受到众多企业和站长的喜爱。马克斯程序研发团队拥有多年的技术积累和产品开发经验,成立了官方技术支持团队、官方模板团队、官方插件团队。一切立足于站长利益、孜孜不倦的挖掘站长需求、不断提升产品体验,自主创新多项特色技术、提升网站品质!独立开发的管理员管理系统,可以对管理员进行更能人性化的管理网站。 Maxsite CMS存在文件上传漏洞,攻击者可利用该漏洞通过精心制作的PHP文件执行任意代码。账户为弱口令。



尝试在路径前加入index.php,成功进入登录页面;管理员账户密码:admin/admin888










访问一句话木马:http://39.106.48.123:32916/uploads/shell11.php?cmd=cat%20/etc/passwd

monstra 文件上传 (CVE-2020-13384)
Monstra 是一个现代化的轻量级内容管理系统。它易于安装、升级和使用。Monstra CMS 3.0.4版本中存在着一处安全漏洞,该漏洞源于程序没有正确验证文件扩展名。攻击者可以上传特殊后缀的文件执行任意PHP代码。


Url:http://192.168.85.130:45895/admin/index.php?id=filesmanager&path=uploads/

您没有 权限 查看此处内容!


