在后台系统备份处,选择一个数据库后开始备份抓包

将tablename的值改为phpinfo()

然后在管理备份目录中查看,将readme.txt改为config.php

查看源码,在/admin/ebak/phome.php中

跟进Ebak_DoEbak,在/admin/ebak/class/functions.php中
获取tablename

遍历拼接

创建config.php并写入内容

可以看到,在获取tablename后遍历拼接,然后直接写入了config.php中,造成任意代码执行
