JD-FreeFuck 后台命令执行漏洞

漏洞描述

JD-FreeFuck 存在后台命令执行漏洞,由于传参执行命令时没有对内容过滤,导致可以执行任意命令,控制服务器

项目地址: https://github.com/meselson/JD-FreeFuck

漏洞影响

JD-FreeFuck

FOFA

title="京东薅羊毛控制面板"

漏洞复现

访问后登录页面如下

默认账号密码为

useradmin/supermanito

发送如下请求包执行命令

其中 cmd 参数存在命令注入

反弹shell

参考文章

@桃花心 师傅

https://www.secquan.org/Discuss/1071932#reply3

Last updated

Was this helpful?