# Dogfood CRM spell.php 远程代码执行漏洞
## 概述
Dogfood CRM 2.0.10 版本中存在一个远程命令执行漏洞,位于邮件子系统使用的 `spell.php` 脚本中。
## 影响版本
- Dogfood CRM 2.0.10
## 细节
漏洞源于 `spell.php` 脚本在处理用户输入时未进行正确过滤或转义。攻击者可通过向 `data` 参数发送恶意构造的 POST 请求,将任意 shell 命令注入服务器端并执行。
## 影响
- 攻击者可远程在目标服务器上执行任意命令
- 漏洞无需认证即可利用
- 该漏洞由研究员 LSO 发现
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Dogfood CRM - 'spell.php' Remote Command Execution (Metasploit) - PHP webapps Exploit -- 🔗来源链接
标签: exploit
神龙速读标题: Dogfood-A Complete Groupware/CRM System - Browse Files at SourceForge.net -- 🔗来源链接
标签: product
神龙速读暂无评论