JFinalcms系统的代码审计

已知JFinalcms系统存在SQL注入、任意文件读取删除写入等漏洞

SQL注入

已知存在接口

1
2
/admin/admin
/admin/div_data/delete?divId=9

先看/admin/admin,这个SQL注入太明显了,参数传递没有任何过滤

image-20240624225405129

image-20240624225442808

直接SQLMap跑出来

image-20240624225537082

/admin/div_data/delete?divId=9

image-20240624225618123

__END__