本文对JfinalCMS进行了代码审计,发现三个安全漏洞:管理员后台任意文件上传漏洞(后端未校验文件类型)、存储型XSS漏洞(数据更新无过滤)以及SSTI模板注入漏洞(可构造payload执行命令)。文章详细分析了漏洞成因及利用方法。
完成下面两步后,将自动完成登录并继续当前操作。