织梦搭网站-漏洞复现+漏洞影响范围

1 篇文章 0 订阅
订阅专栏

简介

织梦内容管理系统(DedeCms) 以简单、实用、开源而闻名,是国内 最知名的 PHP 开源网站管理系统,也是使用用户最多的 PHP 类 CMS 系统, 在经历多年的发展,目前的版本无论在功能,还是在易用性方面,都有了长 足的发展和进步,DedeCms 免费版的主要目标用户锁定在个人站长,功能 更专注于个人网站或中小型门户的构建,当然也不乏有企业用户和学校等在 使用该系统。

漏洞复现环境

PHP 5.6
Apache 2.4.39
MySQL 5.7
DeDeCMS V5.7 SP2正式版(2018-01-09)

安装DeDeCMS

下载渗透测试环境准备需要的phpstudy

下载渗透测试环境准备需要的phpstudy
phpstudy下载链接(点击)
跳转页面如图所示:
phpstudy下载

下载DeDeCMS

下载DeDeCMS
DeDeCMS下载链接(点击)
跳转页面如图所示:
织梦下载

安装dedecms

安装dedecms

  • 先我们将下载好的安装包解压,然后再将uploads这个文件拷贝到D:\phpStudy_pro\WWW或者D:\PHPstudy\PHPTutorial\WWW里(格式统一这样子哟)
    在这里插入图片描述

  • 然后启动.phpstudy的apache与mysql
    在这里插入图片描述

  • 点击网站,再点击创建网站(www.+自己起的名字+com)
    在这里插入图片描述

DeDeCMS(织梦)建站

  • 运行 http://域名/install/index.php
    域名是你所建的网站(如:www.ldfx.com)
    在这里插入图片描述
    输入网址 http://域名/install安装页面出现dir,没有出现安装界面怎么回事,把install文件夹下的index.html删掉,,你再看看install文件夹下有没有install_lock.txt 和index.php.bak 这2个文件,如果有把install_lock.txt 文件删掉,index.php.bak 改名改为index.php

  • 填写参数配置
    数据库密码为:root在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述
    恭喜你安装完成啦,但是还没有结束哟~

复现过程

  • 登录网站后台
    (在系统左边的最下面的那一项打开,就是上图的界面,把第一项的是否打开会员的否改为是)

在这里插入图片描述
再后退一步,并退出之前的admin帐号,重新注册一个test的帐号
在这里插入图片描述
注册测试账户 test,并不设置安全问题
在这里插入图片描述
成功啦:在这里插入图片描述
这个是我自己根据老师和大佬的提示的操作过程,希望能帮到大家!搭网站虽然是个枯燥的过程,但过程中也能学到很多,大家一起冲冲冲 * ^ *

漏洞影响范围

DeDeCMS基于PHP+MySQL的技术开发,支持Windows、Linux、Unix等多种服务器平台,从2004年开始发布第一个版本开始,至今已经发布了五个大版本。DedeCms以简单、健壮、灵活、开源几大特点占领了国内CMS的大部份市场,目前已经有超过二十万个站点正在使用DedeCms或居于 DedeCms核心,是目前国内应用最广泛的php类CMS系统。
通过ZoomEye 网络空间探测引擎进行探测,以下为网络空间上所有的使用了DeDeCMS V5.7 SP2的网站或基于DedeCMS的核心开发,总数超过 97万条,设备总数超25万个,是目前最常见的建站工具之一:
在这里插入图片描述
下图为主要国家使用DeDeCMS V5.7 SP2的网站数量,其中中国和美国网站使用数量居榜前:
在这里插入图片描述
下图为目前DeDeCMS的相关漏洞:
在这里插入图片描述

免费织梦发布插件-免费采集伪原创发布推送插件
02-20
免费织梦发布插件-免费织梦发布插件包含关键词采集,关键词文章采集,伪原创,自动发布,自动推送搜索引擎。实现全自动SEO优化的ZBlog插件
漏洞情报】复现任务
liangtaiwei的博客
12-13 2350
一、漏洞概述 织梦内容管理系统(DedeCms) [1] 以简单、实用、开源而闻名,是国内 最知名的 PHP 开源网站管理系统,也是使用用户最多的 PHP 类 CMS 系统, 在经历多年的发展,目前的版本无论在功能,还是在易用性方面,都有了长 足的发展和进步,DedeCms 免费版的主要目标用户锁定在个人站长,功能 更专注于个人网站或中小型门户的构建,当然也不乏有企业用户和学校等在 使用该系统。 2018 年 1 月 10 日, 锦行信息安全公众号公开了一个关于 DeDeCMS
DedeCms织梦系统漏洞复现
LIU6636LIU的博客
03-13 1076
1 部署好之后发现系统默认管理路径是dede,登陆管理后台可以通过地址然后有dedecms安全提示直接打开根目录修改dede文件夹为LYP重新进去管理员后台对数据进行还原看一下网站的地址接着生成新的网站然后即可访问网站,CMS建完毕首先打开后台管理页面开启会员功能这样就可以注册一个账户。
dedeCMS V5.7 SP2后台代码执行漏洞复现(CNVD-2018-01221)
W小哥
03-03 1554
一、漏洞描述 织梦内容管理系统(Dedecms)是一款PHP开源网站管理系统。Dedecms V5.7 SP2版本中的tpl.php中存在代码执行漏洞,可以通过该漏洞在增加新标签中上传木马,获取webshell。 二、利用条件 该漏洞利用需要登录后台,并且后台的账户权限是管理员权限。 三、漏洞环境建 1、官方下载DeDeCMS V5.7 SP2(UTF-8),下载地址: http://www.d...
漏洞复现,DeDeCMS织梦
qq_53188113的博客
11-25 2975
目录 一、复现环境 二、复现过程及环境 一、复现环境 PHP 5.6 DeDeCMSV5.7SP2 正式版(2018-01-09) 二、复现过程及环境 安装 DeDeCMS 首先,利用PHPstudy安装环境 点击网站,进入后再点击创建网站,然后填写域名,可根据自己的需要来填写 回到文件夹,打开 DeDeCMS所在文件夹的uploads路径,把其下所有的文件复制到 studypro文件夹的www目录中即可 域名/install/ 进入安装页面 填写好..
DedeCMS漏洞复现
qq_52223347的博客
03-10 923
介绍 织梦CMS是集简单、健壮、灵活、开源几大特点的开源内容管理系统,目前占领了国内开源CMS的大部份市场,目前已经有超过三十万个站点正在使用织梦CMS或基于织梦CMS核心开发。 官方网站: http://www.dedecms.com/ 环境建 phpstudy 创建数据库 解压源码到www下 Dedecms_v5.7ps2 访问 DedeCMS/uploads/install/index.php 安装 安装完成–》登陆后台 任意文件操作漏洞复现 进到网站后台–》访问 dede/tpl.php?act
漏洞复现--织梦CMS_V5.7任意用户密码重置漏洞
HengMengSec的博客
08-16 1400
织梦内容管理系统(DeDeCMS)以其简单、实用、开源的特点而著名。作为国内最知名的PHP开源网站管理系统,它在多年的发展中取得了显著进步,无论在功能还是易用性方面都有长足的发展。该系统广泛应用于中小型企业门户网站、个人网站、企业和学习网站建设。在中国,DedeCMS被认为是最受欢迎的CMS系统之一。但是,最近发现该系统的一个漏洞位于member/resetpassword.php文件中。由于未对接收的参数safeanswer进行严格的类型判断,攻击者可以利用弱类型比较来绕过安全措施。
DedeCMS_v5.7漏洞复现
热门推荐
qq_51459600的博客
04-06 1万+
DedeCMS_v5.7漏洞复现 环境建: 服务器:WinServer2008(10.10.10.143) + phpstudy2018 DedeCMS版本:DedeCMS-V5.7-UTF8-SP2 下载地址:https://pan.baidu.com/s/1GQjWSDe7IlMVsVJ7HvrBOw 提取码: i4wk 0x01 URL重定向 版本<=5.7sp2 漏洞复现 payload: http://10.10.10.143/Dedecms/plus/download.php?open
DedeCMS历史漏洞复现之代码执行漏洞
jojo705的博客
03-25 7724
本文介绍的漏洞虽然不是最新漏洞,但意在让初学者了解漏洞复现的基本流程。 首先了解一下什么是CMS。CMS是Content Management System的缩写,意为"内容管理系统"。内容管理系统是一种位于WEB 前端(Web 服务器)和后端办公系统或流程(内容创作、编辑)之间的软件系统。内容的创作人员、编辑人员、发布人员使用内容管理系统来提交、修改、审批、发布内容。这里指的“内容”可能包括文...
DeDeCMS v5.7 SP2 正式版 前台任意用户密码修改 漏洞复现(包括环境建)
aarong的博客
11-22 3361
目录一、漏洞概述二、环境建三、漏洞复现 一、漏洞概述 1 简介 织梦内容管理系统(DedeCms) [1] 以简单、实用、开源而闻名,是国内 最知名的 PHP 开源网站管理系统,也是使用用户最多的 PHP 类 CMS 系统, 在经历多年的发展,目前的版本无论在功能,还是在易用性方面,都有了长 足的发展和进步,DedeCms 免费版的主要目标用户锁定在个人站长,功能 更专注于个人网站或中小型门户的构建,当然也不乏有企业用户和学校等在 使用该系统。 2 漏洞限制 ​ 1、 只影响前台账户 ​ 2、 只能修改未
Dedecms V5.7 sp2后台getshell漏洞复现(第一处)
weixin_42558965的博客
09-28 976
前言:为了简便,试用了phpstudy 下载dedecms V5.7 sp2 使用phpstudy新建网站www.dedtest.com,并将下载的dedecms V5.7 sp2复制到其网站目录下,然后建站 开始复现 漏洞的只要原因是出现在了C:\phpstudy_pro\WWW\www.dedtest.com\dede文件夹下的sys_varifiles.php文件,一下为代码: /*----------------------- 下载文件 function _getfiles() ----------
wLHK-Dedecms漏洞整理.pdf
09-20
wLHK-Dedecms漏洞整理.pdf
免费织梦采集器-免费采集伪原创发布推送插件
02-21
免费织梦采集器-免费织梦采集器包含关键词采集,关键词文章采集,伪原创,自动发布,自动推送搜索引擎。实现全自动SEO优化的ZBlog插件
织梦dedecms在线客服插件GBK+utf-8两种编码_插件_
10-03
织梦在线客服插件 有GBK和UFT-8有需要的可以下载
1 dede织梦视频教程-php dede安装.zip
最新发布
04-09
【项目资源】:包含前端、后端、移动开发、操作系统、人工智能、物联网、信息化管理、数据库、硬件开发、大数据、课程资源、音视频、网站开发等各种技术项目的源码。包括STM32、ESP8266、PHP、QT、Linux、iOS、C++、...
dedecms 5.7 download.php 代码执行漏洞,dedecms v5.7 sp2代码执行漏洞复现
weixin_39628594的博客
04-02 268
要有后台管理员账号密码,登录后台。访问/dede/tpl.php?action=upload,审查源码,获取我们的token值。然后访问:1http://127.0.0.1/dedev5.7/dede/tpl.php?filename=test.lib.php&action=savetagfile&content=%3C?php%20phpinfo();?%3E&token...
dedecms v5.7 sp2代码执行漏洞复现
粉枪
05-02 6177
环境建 DeDeCMS官网:http://www.dedecms.com 网站源码版本:DedeCMS V5.7 SP2正式版 程序源码下载:http://www.dedecms.com/products/dedecms/downloads/ 默认后台地址:http://127.0.0.1/dede 默认账号密码:admin admin 演示 本地织梦站点 域名后面加上个/dede访问后台...
织梦漏洞复现
m0_60429594的博客
12-13 1919
1、影响版本 DeDeCMSV5.7SP2 正式版(2018-01-09)DeDeCMS 前台任意用户密码修改漏洞 2、复现环境 PHP 5.6 DeDeCMSV5.7SP2 正式版(2018-01-09) 2 复现过程及结果 ①建立好网站,安装好DeDeCMS并注册好一个账号 ②查看好MID,test的mid=2 ③利用抓包软件抓到key ④key就是临时验证码,利用临时验证码即可修改密码,复现完成 ...
渗透测试实战--dedecms漏洞复现
qq_45070118的博客
08-18 5066
实验设备:一台windows服务器,一台kali,一台windows客户端 在虚拟机WIN7上使用phpstudy站(解压文件将文件放置在phpstudy配置文件WWW中),使用物理机进行攻击,WIN7 IP为192.168.10.5 物理机安装jdk,建立java环境,由此来运行菜刀 网页链接是WWW后的路径(http://ip/dedecms/uploads) 根据文件存放位置来定在物理机...
织梦漏洞扫描工具 csdn
08-02
织梦漏洞扫描工具是一款专门针对织梦CMS(Content Management System)网站漏洞扫描工具。织梦CMS是国内常用的开源网站建设工具,但由于其源代码开放和普及度高,也容易受到黑客攻击。 织梦漏洞扫描工具csdn能够通过自动化的方式对织梦CMS网站中存在的安全漏洞进行快速检测和识别。它能够分析网站的存储在数据库中的源代码,检测其中可能存在的安全隐患,如SQL注入、跨站脚本攻击(XSS)、文件包含漏洞等。 使用织梦漏洞扫描工具csdn有以下几个优点: 1. 高效性:织梦漏洞扫描工具通过自动化的方式,快速地扫描整个网站,发现潜在的安全漏洞。相较于手工检测,它可以节省时间和精力,并提高漏洞检测的准确性。 2. 准确性:织梦漏洞扫描工具使用了智能化的扫描算法和漏洞库,能够主动识别常见的漏洞类型,并给出相应的修复建议。它可以检测出一些常见但容易被忽略的漏洞,从而提高网站的安全性。 3. 安全性:织梦漏洞扫描工具采用了安全的扫描机制,确保在扫描过程中不会对网站造成任何破坏或干扰。它只针对漏洞进行检测,并不会进行任何非法操作。 总之,织梦漏洞扫描工具csdn是一个强大的辅助工具,能够帮助网站管理员快速发现并修复潜在的安全漏洞,提高网站的安全性。但需要注意的是,该工具仅用于检测网站的安全性,真正的安全措施还需要综合其他方面的策略和措施。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
写文章

热门文章

  • Wireshark—高级特性&命令行模式 10161
  • Vscode&ECharts之基础使用 8384
  • 恶意代码分析——基础技术篇 8354
  • wireshark——TCP&UDP协议 7538
  • PE文件——导入表&导出表&函数覆盖 5775

分类专栏

  • 逆向分析 1篇
  • 网络渗透 10篇
  • javascript 3篇
  • mysql 1篇
  • vue 1篇
  • python 1篇
  • 靶机 1篇
  • kali 2篇
  • Metasploitable2 3篇
  • 网络嗅探 1篇
  • dedecms 1篇

最新评论

  • 解决bootstrap轮播不了问题

    广-: 为什么引用出来还是一行一个图片啊 真的绝

  • Vscode&ECharts之基础使用

    令人头秃的代码( •᷄⌓•᷅ )੨੨南上: 请问vscode,echarts 代码怎么设置自动补全

  • 网络嗅探(Sniffing)与身份认证

    w??oo.: 关于kali更新换源中保存退出是先按w再按q,w:保存,q:退出

  • 网络嗅探(Sniffing)与身份认证

    w??oo.: 能帮上就好

  • 网络嗅探(Sniffing)与身份认证

    w??oo.: 能帮上就好

您愿意向朋友推荐“博客详情页”吗?

  • 强烈不推荐
  • 不推荐
  • 一般般
  • 推荐
  • 强烈推荐
提交

最新文章

  • OllyDbg——基础1
  • 注册机制的研究
  • x86汇编语言基础知识
2022年13篇
2021年6篇
2020年11篇
2019年1篇

目录

目录

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43元 前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值

深圳SEO优化公司株洲网站建设推荐海东企业网站制作哪家好喀什SEO按天计费玉树网站搜索优化多少钱甘南企业网站制作报价唐山网站改版哪家好楚雄网站优化按天计费多少钱枣庄网站推广工具推荐梧州SEO按天扣费多少钱宝鸡网站优化软件哪家好许昌百度竞价价格黔西南设计网站德宏百姓网标王哪家好濮阳百度关键词包年推广价格晋城如何制作网站报价塔城关键词按天收费多少钱崇左SEO按效果付费价格甘南模板网站建设哪家好宿州网站制作价格合肥SEO按天计费公司绍兴模板网站建设推荐通化建设网站多少钱金昌设计网站价格渭南优化哪家好商洛至尊标王推荐鸡西seo排名多少钱山南SEO按效果付费价格绵阳百搜标王报价上饶建设网站公司镇江关键词排名推荐歼20紧急升空逼退外机英媒称团队夜以继日筹划王妃复出草木蔓发 春山在望成都发生巨响 当地回应60岁老人炒菠菜未焯水致肾病恶化男子涉嫌走私被判11年却一天牢没坐劳斯莱斯右转逼停直行车网传落水者说“没让你救”系谣言广东通报13岁男孩性侵女童不予立案贵州小伙回应在美国卖三蹦子火了淀粉肠小王子日销售额涨超10倍有个姐真把千机伞做出来了近3万元金手镯仅含足金十克呼北高速交通事故已致14人死亡杨洋拄拐现身医院国产伟哥去年销售近13亿男子给前妻转账 现任妻子起诉要回新基金只募集到26元还是员工自购男孩疑遭霸凌 家长讨说法被踢出群充个话费竟沦为间接洗钱工具新的一天从800个哈欠开始单亲妈妈陷入热恋 14岁儿子报警#春分立蛋大挑战#中国投资客涌入日本东京买房两大学生合买彩票中奖一人不认账新加坡主帅:唯一目标击败中国队月嫂回应掌掴婴儿是在赶虫子19岁小伙救下5人后溺亡 多方发声清明节放假3天调休1天张家界的山上“长”满了韩国人?开封王婆为何火了主播靠辱骂母亲走红被批捕封号代拍被何赛飞拿着魔杖追着打阿根廷将发行1万与2万面值的纸币库克现身上海为江西彩礼“减负”的“试婚人”因自嘲式简历走红的教授更新简介殡仪馆花卉高于市场价3倍还重复用网友称在豆瓣酱里吃出老鼠头315晚会后胖东来又人满为患了网友建议重庆地铁不准乘客携带菜筐特朗普谈“凯特王妃P图照”罗斯否认插足凯特王妃婚姻青海通报栏杆断裂小学生跌落住进ICU恒大被罚41.75亿到底怎么缴湖南一县政协主席疑涉刑案被控制茶百道就改标签日期致歉王树国3次鞠躬告别西交大师生张立群任西安交通大学校长杨倩无缘巴黎奥运

深圳SEO优化公司 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化