CVE-2023-53888Zomplog 3.9版本存在远程代码执行漏洞,允许认证用户通过文件操作端点注入并执行任意PHP代码。攻击者可以利用saveE和rename操作上传恶意JavaScript文件并将其重命名为PHP,从而执行系统命令。该漏洞的CVSS评分为8.8,属于高危漏洞,通过网络即可发起攻击,无需用户交互。
漏洞源于Zomplog应用程序的文件操作端点存在缺陷。攻击者首先通过saveE操作上传包含恶意PHP代码的JavaScript文件,随后利用rename操作将其扩展名改为.php,使其被服务器作为PHP脚本执行。最终实现任意代码执行,可用于完全控制受影响系统。