看到有位朋友提交到了乌云,那我就把这个包含放出来吧。
http://www.wooyun.org/bugs/wooyun-2014-062388
##########################################
# Title : Discuz UC_Server 本地文件包含漏洞
# Time :2014年5月30日
# Team :08 Security Team
# Author :08安全团队
# 首发 :08安全团队
#######################################
漏洞利用步骤:
前台上传一个图片马
2.新增加一个应用,uc_server里填写“应用里的物理路径”与“应用接口名称”(头像地址自己右键查看)
3.访问url:
appid=2(我这里是第二个应用所以就是2)
http://url.com/uc_server/admin.php?m=app&a=ping&appid=2
是不是有局限性啊?文件包含了,但是并未执行。。。