找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1547|回复: 0
打印 上一主题 下一主题

ecshop之从注入、xss再到getwebshell

[复制链接]
跳转到指定楼层
楼主
发表于 2022-3-31 02:03:40 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

( d1 g1 a4 Y5 c
" f! O, I, X; N8 y0 }

4 j$ ?& L) k/ P

$ S( y, a1 D' ~ 1、 发现注入漏洞
b; q O# L+ Y/ J5 |
http://www.test.cn发现有ecshop2.7.x支付插件漏洞,手工测试几次都没成功(之前测试是成功的),利用k8工具爆出管理员如下:
' s5 p: L7 q3 ~% E/ Z4 P
11-1.png
5 e+ }" k8 J, ~& w: R4 i
利用k8工具自动分离账号和密码
9 T& @& G- A! \
经过各种扫描没扫描到网站后台,这时候想到利用ecshop xss漏洞获取目标网站的cookie和后台路径
2 u& j, F* O. ~; ~/ O e
! X* r( E, K7 @" z+ d+ @2
xss跨站获取网站后台
& ^- Z4 x' h' ^# M: |! [
注册账号,购物商品直接结算在邮箱处填写跨站代码(之前已经搭建环境测试过了,用的payload就是普通的获取cookie的代码),注:利用黑盒测试,发现了onmouseclick事件触发xss和直接查看订单就可以触发xss的两个漏洞,本地搭建环境测试onmouseclick这个漏洞,需要鼠标移动到订单处才可以触发,很鸡肋,最后还是挖到点订单即可触发的xss漏洞。 ) e. x8 s/ \& l3 _

- y$ v: \# I0 E8 ~" W

9 p. G. v& u4 ~* S: ~ 2、 如图:
/ F( T( C- y1 z A+ j* x
. m. s9 S0 N$ t
7 v) S4 l# V) R% Y3 S1 A, s
没过多久打到cookie了,由于这个xss漏洞是直接打开订单就触发,作为管理员肯定是要看订单的详情的,所以很快就上钩了,如图:
8 [- B) G4 |/ x) O
3.png
" `% k( S9 ]! ^7 }; s8 k5 K) f3 O
. Q. S% e6 K1 Z s" L4 S; P 3
、不使用账户密码登录后台
+ g+ R t% E4 |, x+ i
0 A" U9 Y& G: i& m9 ] ecshop2.7.x
cookie过滤不严漏洞
$ \. @8 V5 E$ S0 w! d; D6 F- v ecshop
有一个表ecs_shop_config ,里面有hash_code 貌似2.7.2 2.7.3都是 31693422540744c0a6b6da635b7a5a93,正好我们要搞得就是其中的一个版本,所以就不用再手工注入hash_code
, Z8 y7 O' k7 F4 ~1 \6 O) a
下面我们用k8把爆出来的md5与这个hash_code加密成md5 32位,记得爆出来的md5在前,如图:
$ w5 w+ D2 E7 J7 Q$ p* x, v5 d- i
4.png
5 G! b1 ^/ J" o$ Q# l! T8 g/ Y
z0 y% j, x q. @7 m+ H+ J
下面我们构造一下cookie如下:ECSCP[admin_id]=1; ECSCP[admin_pass]=7879826146588a2294aaboood6ac58b4; ECS[visit_times]=2; ECS_ID=e4ad4c650ef82ef53ff93cd5149098c531ce8dc8; bdshare_firstime=1376041144528; ECS_LastCheckOrder=Fri%2C%208%20Jul%202016%2015%3A19%3A54%20UTC; Hm_lvt_90cd7b7d1eb4e1ec87e8eb169aba582f=1467982221; QIAO_CK_6565599_R=; ECSCP_ID=330778831b3c0d3708776a9290886992a2b044da
; ` S) P8 }" ~1 g
然后适用k8飞刀打开,先设置普通cookie,如图就登录了:
' f" E; V/ E9 r" N& m
5.png
/ Y0 z3 o2 k# K9 ?
! @: G, p4 K0 P9 I 4
、后台getwenshell
: k) V C. ]0 H
7 d0 F$ T/ e9 P. c
在后台库项目管理-myship.lbi-配送方式里写入一句话如图:
1 m6 M; w# S4 _4 }# l# e
* B1 }" F3 T C% D
6.png
: e+ e# X; a7 i4 W$ [' O
6 s4 }: b8 b" H+ K
菜刀打开如图:
; D8 X2 r$ C$ R
7.png
/ J9 z1 g* p7 W0 Y: y' f
' T0 O3 A0 m* w5 m3 K; b
执行命令发现2016年的主机 且内核。。。提权就直接放弃了如图:
* f) W- I+ ? e0 ?7 O* \ K
8.png 0 c P& g" t4 D# p" f

& G3 j) f, b( l1 o q

7 a' Y% x# Z; a8 L4 Y( D( {   ' ?+ A5 F1 l& o5 {! U# U4 W

8 d" B, a" @. ^7 E) [! D

4 d7 F! @# K8 S   * u6 K, m+ s7 {0 w, t" i% N

- @! n( O$ K( b4 K' h* H% z

" S; e( @9 T# C* d( @7 f* T* U$ O 总结:利用ecshop2.7.x的注入漏洞先注入出存在的账号和加了saltmd5加密值,由于无法扫描到后台,所有利用xss漏洞获取到后台地址,再利用注入出来的账号和密码加密值结合ecshop2.7.xcookie过滤不严漏洞进入后台,最后利用ecshop后台myship.lb模板getwebshell,这个项目的完成是几个漏洞的组合,只要其中一个环节不通,直接会导致渗透失败,所以尽可能的掌握一套程序存的所有漏洞,在渗透测试关键时刻是非常关键的,这就是鄙人的对这个项目的总结,谢谢大家的观看! & b( g+ R- a: Y3 D

. k8 c% ]' z& j% H

# s& C( l3 B6 g) }) L( w! x
' ?8 z! H; D9 v% Q- N

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表