JD-FreeFuck 后台RCE漏洞

漏洞简介

RCE英文全称:remote command/code execute
分为远程命令执行ping和远程代码执行evel。
漏洞出现的原因:没有在输入口做输入处理。
我们常见的路由器、防火墙、入侵检测等设备的web管理界面上
一般会给用户提供一个ping操作的web界面,用户从web界面输入目标IP,提交后,后台会对该IP地址进行一次ping测试,并返回测试结果。其实这就是一个接口,可以让攻击者直接向后台服务器远程注入操作系统命令或者代码,从而控制后台系统,这就是RCE漏洞。

漏洞复现

fofa语法:
title=“京东薅羊毛控制面板”

JD-FreeFuck 后台RCE漏洞_第1张图片
JD-FreeFuck 后台RCE漏洞_第2张图片
默认账号密码为

useradmin/supermanito

你可能感兴趣的:(漏洞,安全)