在 Shopping Portal v1.0 中发现了一个严重的远程代码执行 (RCE) 漏洞 (CVE-2025-51820)。
在当今数字化世界中,远程代码执行 (RCE) 仍然是最危险的 Web 应用程序漏洞之一。本报告重点介绍了 phpgurukul 开发的 在线购物门户项目 v1.0 中的一个严重远程代码执行漏洞 (CVE-2025-51820)。利用此漏洞,攻击者可以远程执行任意系统命令,可能导致系统完全受损。
/shopping/admin/insert-product.php搭建应用程序:在本地服务器上安装并配置存在漏洞的版本 (v1.0)。
登录系统:使用 phpgurukul 提供的默认凭据。
访问存在漏洞的功能:/shopping/admin/insert-product.php
制作并上传恶意文件/载荷:根据漏洞上下文,上传恶意 PHP shell 或注入命令执行载荷(例如 ;whoami、;sleep 5)。
触发载荷:访问上传的文件或存在漏洞的端点以执行载荷: http://localhost/columbans/uploads/shell.php?cmd=whoami
确认命令执行:应用程序执行载荷并返回命令输出,确认 RCE 存在。
🔍 根因分析 该漏洞源于对用户提供的输入缺乏充分的验证和清理,使得攻击者能够注入并执行系统级命令。在涉及文件上传的情况下,服务器未能限制可执行文件类型或验证文件内容,导致访问文件时可直接执行命令。
🔗 参考文献