安安全全客客
19-07-05 18:33 微博认证:三六零数字安全科技集团有限公司

Magento 2.3.1:从未授权存储型XSS到RCE
本文介绍了如何在非常流行的电子商务(eCommerce)解决方案Magento中(版本<=2.3.1),利用HTML过滤漏洞以及Phar反序列化漏洞构造较为严重的漏洞利用链。未授权攻击者可以滥用这条漏洞利用链来完全控制特定的Magento平台,重定向用户的付款过程。http://t.cn/AiOA09od