Java代码审计之ofcms

下载后,直接用IDEA打开ofcms项目,配置tomcat,选择第一个工件:这个文件的getTemplates函数,可以看到从前台获取dir、up_dir、res_path值,直接把dir拼接到pathfile,并未对其处理,直接获取pathfile目录下的所有目录dirs和文件files,但是获取的文件后缀只能是html、xml、css、js:

网站地图