news 2026/4/28 13:22:00

CVE-2021-41402

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
CVE-2021-41402

一、漏洞简介

CVE-2021-41402是一个影响flatCore-CMS v2.0.8的严重漏洞,允许远程攻击者执行任意 PHP 代码。此漏洞的核心问题在于代码注入(CWE-94),攻击者可以利用该漏洞在目标系统上执行恶意代码。

漏洞描述

flatCore-CMS 是一个轻量级的内容管理系统(CMS)。在其 v2.0.8 版本中,存在一个代码执行漏洞,攻击者可以通过上传恶意模块或文件来执行任意 PHP 代码。这种漏洞的利用可能导致敏感数据泄露、系统控制权被接管等严重后果。

根据NVD的 CVSS 评分,该漏洞的严重性为8.8(高危),其攻击向量为网络(AV:N),攻击复杂度低(AC:L),需要低权限(PR:L),且无需用户交互(UI:N)

二、漏洞复现

这里以春秋云境靶场环境为例

flatCore-CMS v2.0.8 存在后台任意代码执行漏洞

看见登录框随便输入尝试一下,大部分cms默认账号是admin,用bp爆破

密码1234567返回长度5567最不一样直接输入登录尝试

登录进去了,点Administration进入新页面

看见右下角有个上传入口先尝试一下传一句话木马

hackbar传完后没响应说明不是这里

在插件的安装板块有上传板块的特别提示尝试一下上传

php文件上传成功

使用hackbar获取flag

参考文章

CVE-2021-41402:flatCore-CMS v2.0.8 代码执行漏洞

注:文章涉及内容仅供安全研究与学习之用,若将文章相关内容做其他用途,由使用者承担全部法律及连带 责任,作者及发布者不承担任何法律及连带责任。信息及工具收集于互联网,真实性及安全性自测!!

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/28 13:21:30

UTM:在苹果生态中实现跨架构虚拟化的技术实践

UTM:在苹果生态中实现跨架构虚拟化的技术实践 【免费下载链接】UTM Virtual machines for iOS and macOS 项目地址: https://gitcode.com/gh_mirrors/ut/UTM UTM是一款专为iOS和macOS设计的全功能系统模拟器和虚拟机软件,基于QEMU技术构建。它让开…

作者头像 李华
网站建设 2026/4/28 13:19:34

彻底搞懂3D检测数据集坐标系:从NuScenes到KITTI的转换原理与代码实现

彻底搞懂3D检测数据集坐标系:从NuScenes到KITTI的转换原理与代码实现 在自动驾驶和计算机视觉领域,3D目标检测是一个核心任务,而不同数据集之间的坐标系差异常常成为算法迁移和结果复现的"拦路虎"。NuScenes和KITTI作为两大主流数据…

作者头像 李华
网站建设 2026/4/28 13:16:23

从VS Code转战Qt Creator?这份快捷键映射指南和高效调试技巧请收好

从VS Code转战Qt Creator的高效迁移指南:快捷键映射与调试技巧 第一次打开Qt Creator时,那种既熟悉又陌生的感觉让人抓狂——明明知道该做什么,却找不到对应的按钮;手指已经形成了肌肉记忆,按出的快捷键却毫无反应。作…

作者头像 李华
网站建设 2026/4/28 13:11:47

5步掌握游戏自动化脚本:解放双手的智能游戏辅助工具终极指南

5步掌握游戏自动化脚本:解放双手的智能游戏辅助工具终极指南 【免费下载链接】StarRailCopilot 崩坏:星穹铁道脚本 | Honkai: Star Rail auto bot (简体中文/繁體中文/English/Espaol) 项目地址: https://gitcode.com/gh_mirrors/st/StarRailCopilot …

作者头像 李华
网站建设 2026/4/28 13:07:23

163MusicLyrics终极指南:如何快速获取网易云和QQ音乐的歌词文件

163MusicLyrics终极指南:如何快速获取网易云和QQ音乐的歌词文件 【免费下载链接】163MusicLyrics 云音乐歌词获取处理工具【网易云、QQ音乐】 项目地址: https://gitcode.com/GitHub_Trending/16/163MusicLyrics 你是否曾经遇到过这样的情况:下载…

作者头像 李华