环境:春秋云境“免费空间”授权实验靶场。历史实例已关闭。
1. 基本信息
| 项目 | 内容 |
|---|---|
| CVE | CVE-2022-23880 |
| 产品 | taoCMS |
| 利用链 | 后台默认凭据 -> 上传扩展名校验绕过 -> .phtml 执行 |
| Flag | flag{0cfcd717-5f04-455e-a591-7027d10e8ed6} |
2. 原理与复现
后台使用默认凭据,上传校验只做非锚定或不完整的扩展名判断,允许 .phtml 文件进入可执行目录。PHP 配置将其解析为脚本。
<?php echo file_get_contents('/flag'); ?>
使用后台会话上传 probe.phtml,再访问响应返回的文件路径:
flag{0cfcd717-5f04-455e-a591-7027d10e8ed6}
代表性链路:登录 -> multipart 上传 .phtml -> GET 上传文件 -> PHP 回显 /flag。
3. 修复与验证
删除默认凭据,服务端固定白名单并拒绝所有脚本扩展名;上传目录禁止 PHP 解析并移出 Web 根目录。Flag 与平台记录一致,靶场已关闭。原始账号、字段和路径未保存,截图已保存到 images 目录并由平台详情页复核。
截图证据

