漏洞版本:) P! K7 }8 ]+ V2 [+ q8 e& _
DedeCms 5.x漏洞描述:
( l' k% K# |' z; B* S; \; wDedeCms是免费的PHP网站内容管理系统。& o# \) c+ H+ O p. Z( m+ ~: P
* K1 ^1 `( b/ r; w9 N: mplus/carbuyaction.php里没有对变量进行严格的过滤; E6 w1 m, g+ Z! ~, q [' j( Q4 ?
' o. }# |* F" K2 R9 V R5 V/ Q! p
出现漏洞的两个文件为:# U& e9 M5 H- {" a' U8 C+ _5 s
Include/payment/alipay.php" o8 H" H; {( Q7 O6 Z4 P! @
Include/payment/yeepay.php0 D+ Z. y0 O- n+ n* v5 x- r4 a
漏洞均出现在respond方法里
G. `' v$ g7 E A# }6 g) G
- I: p, `* Y& F- NInclude/payment/alipay.php ) \6 }% v; e6 Q5 @
......function respond(){if (!empty($_POST)){foreach($_POST as $key => $data){$_GET[$key] = $data;}}/* 引入配置文件 */require_once DEDEDATA.'/payment/'.$_GET['code'].'.php';......
( D2 {$ ]1 {0 k( N - P5 I# D, D% U& E
大概在133行左右,$_GET[‘code’]没有经过任何判断和过滤。4 \) }, x. ^0 _7 P* e
Include/payment/yeepay.php
' q& K3 @9 U$ N# u......function respond(){ /* 引入配置文件 */require_once DEDEDATA.'/payment/'.$_REQUEST['code'].'.php'; $p1_MerId = trim($payment['yp_account']);$merchantKey = trim($payment['yp_key']);......+ W% l, J, Q) f; w* U6 q$ i2 Q* A% p. o
! x4 ~) p# w' h6 n! m. u$ Y# h
大概在145行左右,$_REQUEST['code']没有经过任何判断和过滤。<* 参考: J! M ]4 r# P. l/ N$ @
http://bugscan.net/manage/node/83
4 Y% ^5 T! U1 ]% `. W6 c+ chttp://www.cnseay.com/2515/
' d M6 m( k# }*>6 m* `! o1 D! S% z" Z
测试方法:) r& w z6 Y! {0 Z
1.http://www.dedecms.com/plus/carb ... amp;code=../../tags 上面的Exp是包含根目录下的tags.php文件包含其他后缀请自行构造截断, 使用exp测试时须要自己添加一个code等于alipay或yeepay的cookie
) S6 l6 @) [+ Z7 y2.由于bank和cod这两个文件并没有respond方法,所以如果code等于bank或者cod时将会暴错泄露路径
8 m( {7 A! m- K; v5 z修复方法:
9 g5 h! u& Z' l& E! u6 J目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
2 S! ^8 v8 W, f' O" Ohttp://www.dedecms.com/products/dedecms/
9 X- U' @ `: U: C- s! A8 O) [+ B' \* g1 q L, n
临时修复: 1 L c) E' {9 x6 x( p' C
1)Include/payment/alipay.php
3 |8 N( P% n6 V) t6 E 大概133行左右! }1 t, h7 L' F$ `* Z6 `
require_once DEDEDATA.'/payment/'.$_GET['code'].'.php';: S* r: W o+ E
替换
# \1 Y- C8 {: ~+ s require_once DEDEDATA.'/payment/'.basename($_GET['code']).'.php';
& K% w# Q9 f% C. Y3 L" p2) Include/payment/yeepay.php* i6 }% Q' m6 S
大概在145行左右& e/ v+ q& c( S9 {& P, `
require_once DEDEDATA.'/payment/'.$_REQUEST['code'].'.php';
# G: n# W6 i/ x# D3 \ 替换) E J( H" h S+ z1 ^
require_once DEDEDATA.'/payment/'.basename($_REQUEST['code']).'.php';- B! ]; X) H R( u4 [
6 ]+ I D: C3 K; h, S |