$ _; M- ?# L" N% E' I
这是帝国的一套下载系统 如图% i( b+ l/ S {3 W9 x5 Y6 O1 _ W+ T
ps(不需要任何账户和密码,直接写shell)
由于很多站是由于下载要整合discuz 等等一些论坛....% Q3 L S2 E% B; K
而帝国他又有一个万能接口,如图
+ c! I. t" k( x- f' f. {而这个接口很多人又不会删除,由此他带来了很大的安全隐患,导致直接getshell,下面分析代码/ e+ A; _' r4 g% S: ?
, \6 L7 p3 O! T' M' t/ F- W4 x
当我们提交的时候,他地址是提交到index.php?install=1&setup=SetConfig
复制代码
他这里开始调用一个SetUserCOMConfig的函数了,我们继续跟踪6 L, |7 P; Q4 d
在data/fun.php中的15行$ s7 ?" s! I4 S
: d, R% @) x, b
我们可以看到这个函数
复制代码
.....//省略若干4 @ D) H( ]; ]1 C
9 ?. Y9 v9 p U. \/ C$ v
这里的他将$filetext=str_replace("[!@--".$vr[$i]."--@!]",$add[$vr[$i]],$filetext);' S! g+ P0 C3 j% ]6 h* W" K' z0 m
4 L- P6 X7 o) [) e4 u
他将传进来的变量进行了切割,然后赋给了$filetext
然后看下面
复制代码
打开了一个class/user.php文件,然后将$filetext写入了; {) z: Z4 j) L- y- E( ~" C* s- S( x
我们看看写入的结果,随便填一个
所以我们淫荡点,写个${@phpinfo()}试试
: _" Z3 O& H$ C0 }; j( i+ e' H然后访问以下class/user.php这个文件2 q( B* p% ^$ [1 r0 u d! ]7 M
日了吧
| 欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/) | Powered by Discuz! X3.2 |