|
' d* I- |, S0 h2 u% U s$ \) Z
8 I6 w; g0 |3 u% v0 f. u
$ J* e/ V" U( F2 E2 N
2 t I8 |1 e K+ j( U1 } 1、 发现注入漏洞
* K3 k/ j# @# M. a% Khttp://www.test.cn发现有ecshop2.7.x支付插件漏洞,手工测试几次都没成功(之前测试是成功的),利用k8工具爆出管理员如下: ) N) H( e2 e6 X

" o7 J% d8 M' V( x* p利用k8工具自动分离账号和密码 5 [9 G; q: h* p: k3 S$ o
经过各种扫描没扫描到网站后台,这时候想到利用ecshop xss漏洞获取目标网站的cookie和后台路径
P6 i6 e$ N! C ( ~) r/ b4 h! l. N( ~; D
2、xss跨站获取网站后台
' I1 [" N$ Y9 s# Q1 s3 R7 d注册账号,购物商品直接结算在邮箱处填写跨站代码(之前已经搭建环境测试过了,用的payload就是普通的获取cookie的代码),注:利用黑盒测试,发现了onmouseclick事件触发xss和直接查看订单就可以触发xss的两个漏洞,本地搭建环境测试onmouseclick这个漏洞,需要鼠标移动到订单处才可以触发,很鸡肋,最后还是挖到点订单即可触发的xss漏洞。
% L/ }" c9 {2 b# R8 T - [* [7 y" f' j
; X; W R x/ S, n6 u
2、 如图:
! V* o5 U: ]6 s7 J9 w " k0 w5 N, y( P( k! h
) r3 Q8 A7 J4 X4 }. j* e8 ^
没过多久打到cookie了,由于这个xss漏洞是直接打开订单就触发,作为管理员肯定是要看订单的详情的,所以很快就上钩了,如图: . i3 W6 E0 d0 a, ?! o* x- l( r

+ F4 s! R. B/ i& o8 P4 s, N
6 J0 x% J5 y+ t0 i3、不使用账户密码登录后台
, P# y& ?' z! }. j+ V! O 4 i( F" t& n- ?+ G8 g- v4 d j3 X& p
ecshop2.7.x的cookie过滤不严漏洞 , C5 l3 h% N% A
ecshop 有一个表ecs_shop_config ,里面有hash_code 貌似2.7.2 和2.7.3都是 31693422540744c0a6b6da635b7a5a93,正好我们要搞得就是其中的一个版本,所以就不用再手工注入hash_code了
. ]5 U8 \8 f3 W, G: {下面我们用k8把爆出来的md5与这个hash_code加密成md5 32位,记得爆出来的md5在前,如图: { Y/ q4 S) b
 7 a' ~$ E0 s7 E
* V0 V! \. A1 M; z' ~$ ~, b下面我们构造一下cookie如下:ECSCP[admin_id]=1; ECSCP[admin_pass]=7879826146588a2294aaboood6ac58b4; ECS[visit_times]=2; ECS_ID=e4ad4c650ef82ef53ff93cd5149098c531ce8dc8; bdshare_firstime=1376041144528; ECS_LastCheckOrder=Fri%2C%208%20Jul%202016%2015%3A19%3A54%20UTC; Hm_lvt_90cd7b7d1eb4e1ec87e8eb169aba582f=1467982221; QIAO_CK_6565599_R=; ECSCP_ID=330778831b3c0d3708776a9290886992a2b044da - q- J* V' f+ j$ y* g& l/ c6 w2 X1 g" G
然后适用k8飞刀打开,先设置普通cookie,如图就登录了:
% K/ \* j: R" S. p0 x0 f/ _2 C8 W
9 d0 Q2 {# [6 l3 I% o7 A ! V0 a' m6 O/ p, d" i& F
4、后台getwenshell 3 D) t2 \" O/ z/ m1 ~$ J' W
. J% J! k) t1 g! {4 u
在后台库项目管理-myship.lbi-配送方式里写入一句话如图: " P8 m; ]5 U3 O* L+ V, r7 |
8 S: u$ v! p9 L : o- a6 d$ F/ v- \6 S: J
4 n: c" {. E) I! ?' g# `: ?3 O
菜刀打开如图:
& ]+ |" X2 [3 q- ^. N 5 m9 G& U+ R7 Y2 U% E- ?
) ^. M: ?6 o$ a+ I+ {7 ~
执行命令发现2016年的主机 且内核。。。提权就直接放弃了如图:
) M+ \+ s2 ?+ U- y: L& }
2 K1 p/ e/ K* b7 s) U
. P! @4 t2 z- B1 P6 a: k- I6 \' ^; J! S+ {, y" y& I* z
7 N+ r" J% a+ X3 W
% @8 J. M8 Z# K& ]$ d/ X1 ]1 M! K
- _* c( f, `3 `" x, W0 {' G. w
1 y6 g9 H! S+ I" K
' L5 Y( b# L0 m; `4 c6 m
$ E4 A- z3 y$ G( G' o; F: x 总结:利用ecshop2.7.x的注入漏洞先注入出存在的账号和加了salt的md5加密值,由于无法扫描到后台,所有利用xss漏洞获取到后台地址,再利用注入出来的账号和密码加密值结合ecshop2.7.x的cookie过滤不严漏洞进入后台,最后利用ecshop后台myship.lb模板getwebshell,这个项目的完成是几个漏洞的组合,只要其中一个环节不通,直接会导致渗透失败,所以尽可能的掌握一套程序存的所有漏洞,在渗透测试关键时刻是非常关键的,这就是鄙人的对这个项目的总结,谢谢大家的观看! # ~( U$ O/ Y; f4 j, a2 W& w' j
+ m- ?' I2 I! \/ {" u; |
0 }: o7 C" F$ c6 P$ x) D, T& w6 u 0 c( f2 h5 c& R, |
|