找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1823|回复: 0
打印 上一主题 下一主题

.用友ICC网站客服系统远程代码执行漏洞EXP

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-13 17:51:07 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
<?php3 Y* {3 m# K* J( V
/**! i" s6 i: P7 k% S4 z: f' D1 r* `- j
* uploadFlash.php
5 m3 e( t1 U8 v1 a# r) { * Flash文件上传.
; ?9 m" N9 }' E) k) a0 ?0 q9 } */0 @) w, u2 n0 o
require_once('../global.inc.php');
# I' r8 h1 I! }+ G& [, ~, C6 y
6 J6 ]& U# {; @, Y3 o* C4 H//operateId=1 上传,operateId=2 获取地址.
  b, w2 u7 |! @' t' i5 J2 A$operateId = intval($_REQUEST['operateId']);
# D  i' I$ x" c3 u; p( Aif(empty($operateId)) exit;
5 w: c+ O. F# M/ m: ~6 J. t% o7 i5 {( t7 P- @
if($operateId == 1){
  Z# P; U  I' { $date = date("Ymd");) ^7 m9 e0 L# n0 j0 y, u
$dest = $CONFIG->basePath."data/files/".$date."/";
9 o5 o* B8 A/ ^7 d) [( c- G $COMMON->createDir($dest);
2 n  N% u, _' u //if (!is_dir($dest)) mkdir($dest, 0777);
; J' \( Z$ ^( _1 U: {5 t
/ I5 @' V; N( D $nameExt = strtolower($COMMON->getFileExtName($_FILES['Filedata']['name']));
) l3 Z: S2 h3 t) M) x 9 [& S' N4 n7 X4 C0 Z
$allowedType = array('jpg', 'gif', 'bmp', 'png', 'jpeg');
4 j5 j1 h- s4 T3 A6 N: N% T
; m0 K3 T' ]& J0 e" k$ S if(!in_array($nameExt, $allowedType)){3 ]# m5 x4 d2 U7 [# i+ n
  $msg = 0;
( K0 u7 f) H, U9 H, o7 { }/ }% P  f% \' _5 q# Z0 F
if(empty($msg)){
7 x8 d6 X4 K- {$ X. H  $filename = getmicrotime().'.'.$nameExt;" b( N3 B% r/ D  c) U4 g' E
  $file_url = urlencode($CONFIG->baseUrl.'data/files/'.$date."/".$filename);1 X2 T/ K! P" t% d
  
' U% I& x3 F0 h/ H% D  $filename = $dest.$filename;$ R9 B  G3 I- j& y8 l. Z, E
  if(empty($_FILES['Filedata']['error'])){9 t3 g) ]0 y5 C
   move_uploaded_file($_FILES['Filedata']['tmp_name'],$filename);
0 y  M3 e+ i* \  }  u7 ^) ?1 t5 X7 c* H( v) W
  
% X8 \: X6 ~; i  if (file_exists($filename)){" M( y4 W9 [3 L# ~# D- ^, l
   //$msg = 1;8 a! ]! \  v) g; _2 C& x
   $msg = $file_url;
# c4 m) `& T( d/ B0 T$ ?5 D+ b0 s   @chmod($filename, 0444);
* z4 O1 O6 q0 j8 ~( h2 S; R  }else{7 E- [7 N' Z  V5 L, t& y
   $msg = 0;8 d5 r$ S  i4 f1 Z( b- l+ S5 q
  }
/ |" X' X" k& H; T }
/ C2 C8 E, Z' ]6 G2 ~) K) k $outMsg = "fileUrl=".$msg;
' R' K" ^7 W& p; N6 U# w* v $_SESSION["eoutmsg"] = $outMsg;' D9 q2 v; W! P& Z9 j
exit;9 z1 j6 z4 q! s+ p: D6 U
}else if($operateId == 2){
% Z/ `* }8 `% e$ U8 f $outMsg = $_SESSION["eoutmsg"];
- d0 W% M9 v4 C if(!empty($outMsg)){3 Q% |) g: l9 N- b0 d+ U* {
  session_unregister("eoutmsg");
# h0 r$ K) x/ U9 C  echo '&'.$outMsg;8 V1 \7 u7 x. `2 }+ K4 G) M
  exit;  a. I8 J- W5 Q" F- f1 E  @4 O
}else{
$ h& ?0 J" a  B) k! s  echo "&fileUrl=0";# g) D$ h0 G0 Z( {
  exit;" A1 Y" g( T* j2 Q. Q: Q" \7 @# `2 X
}8 N* p7 t+ B5 l4 `: n, i3 _' G
}' T  j7 o4 n8 m& S+ a2 U

3 a7 K& T9 L2 F: {6 |function getmicrotime(){
/ \$ h6 u3 Z, E- D$ W2 o    list($usec, $sec) = explode(" ",microtime()); $ e% P) ?! l& A+ D4 n
    return ((float)$usec + (float)$sec);
! T6 ]( N% U% O* T}
, B) v9 {2 c; G# x& h- c! N* T' H
- w' b* v) h! K; S) w?>
1 B1 n1 m1 p2 e1 D3 x8 n
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表