一、 漏洞 CVE-2018-9848 基础信息
漏洞标题
N/A
来源:AIGC 神龙大模型
漏洞描述信息
在Gxlcms QY v1.0.0713中,Lib\Lib\Action\Admin\UploadAction.class.php中的上传功能允许远程攻击者执行任意PHP代码,首先使用一个Admin-Admin-Configsave请求将config[upload_class]值从jpg、gif、png、jpeg更改为jpg、gif、png、jpeg、php,然后发起一个Admin-Upload-Upload请求。
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
来源:AIGC 神龙大模型
漏洞类别
N/A
来源:AIGC 神龙大模型
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
In Gxlcms QY v1.0.0713, the upload function in Lib\Lib\Action\Admin\UploadAction.class.php allows remote attackers to execute arbitrary PHP code by first using an Admin-Admin-Configsave request to change the config[upload_class] value from jpg,gif,png,jpeg to jpg,gif,png,jpeg,php and then making an Admin-Upload-Upload request.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
N/A
来源:美国国家漏洞数据库 NVD
漏洞标题
Gxlcms QY 代码注入漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Gxlcms QY是一套企业网站创建系统。 Gxlcms QY 1.0.0713版本中的Lib\Lib\Action\Admin\UploadAction.class.php文件的‘upload’函数存在代码注入漏洞。远程攻击者可通过将config[upload_class]值从jpg、gif、png、jpeg更改成jpg、gif、png、jpeg、php,然后发送请求利用该漏洞执行任意的PHP代码。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
代码注入
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2018-9848 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2018-9848 的情报信息