安全服务
解决方案
客户成功案例
基础网络运营商集团公司
北方某省级运营商
某运营商集团
国内Top金融机构
国内领先的汽车上市公司
全球知名教育集团
国内领先的数字医疗企业
某国家“双一流”建设高校
某饮品智能工厂
产品解决方案
全流量大数据安全计算分析解决方案
漏洞全生命周期运营管理解决方案
实战攻防演练解决方案
漏洞情报生产运营解决方案
钓鱼邮件安全解决方案
云端安全中心解决方案
服务解决方案
可信安全众测解决方案
企业SRC解决方案
安全运营解决方案
实战攻防演练解决方案
攻防能力成熟度评估
申请试用
返回

详细信息

漏洞描述

织梦内容管理系统(DedeCms)以简单、实用、开源而闻名,是国内最知名的PHP开源网站管理系统,也是使用用户最多的PHP类CMS系统 ,在经历多年的发展,版本无论在功能,还是在易用性方面,都有了长足的发展和进步,DedeCms免费版的主要目标用户锁定在个人站长,功能更专注于个人网站或中小型门户的构建,当然也不乏有企业用户和学校等在使用该系统。
DedeCMS在v6.1.9版本中存在跨站请求伪造漏洞(CSRF),这是由于admin/sys_admin_user_add.php文件没有对CSRF进行过滤,攻击者构造特制的html文件,让受害者打开,将可以在网站中添加任意管理员账户或者修改管理员密码。

漏洞危害

攻击者构造特制的html文件,让受害者打开,将可以在网站中添加任意管理员账户或者修改管理员密码。

参考链接

GitHub世界构建软件的地方 - GitHub:https://github.com/cai-niao98/Dedecmsv6

TVPR 关键指标

6.8

相关情报信息

  • dedeCMSv6 任意文件删除漏洞(CVE-2022-43196)

    2022-11-23 21:15:00
  • DedeBIZ 远程代码执行漏洞(CVE-2022-44118)

    2022-11-23 21:15:00
  • Dedebiz Dedecmsv6代码注入漏洞(CVE-2022-36215)

    2022-08-17 20:15:00

时间轴

  • 2022-11-09 21:15:00
    斗象应急响应团队对外发布安全通告