JD-FreeFuck 后台命令执行漏洞
漏洞描述
JD-FreeFuck 存在后台命令执行漏洞,由于传参执行命令时没有对内容过滤,导致可以执行任意命令,控制服务器
项目地址: https://github.com/meselson/JD-FreeFuck
漏洞影响
JD-FreeFuck
FOFA
title="京东薅羊毛控制面板"
漏洞复现
访问后登录页面如下

默认账号密码为
useradmin/supermanito

发送如下请求包执行命令
其中 cmd 参数存在命令注入

反弹shell

参考文章
@桃花心 师傅
Last updated
Was this helpful?