千博企业网站管理系统是一套比较常见的企业网站管理系统,很多市面上的企业网站都是改它的源码而来的。它的ASPX版本是封装起来的,就是说很多东西是放进DLL里面的,因此给查看源代码带来了难度。漏洞出现的版本是2011版的了,网上挺多的,其实想要说的重点是在后面的GetShell,很有技巧。
0 x8 _' ?4 A0 X
! K, j( H- s! A9 e* s ) n' S- i- b$ d6 y5 ]
: ]8 u6 t1 Z8 b, i. O0 C# G# D
% V5 J' y, Q+ ^+ \ f4 H漏洞名称:千博企业网站管理系统SQL注入
9 z5 ]8 L9 G5 O( G% _测试版本:千博企业网站管理系统单语标准版 V2011 Build06082 E/ {0 \ V6 w" ?
漏洞详情:由于搜索处未对输入进行过滤,导致SQL注入。出现漏洞的文件名是:Search.Aspx。, l' x4 n' o. r, }; ]) f3 l$ @
漏洞验证:+ Q) V9 m0 k/ q# E9 Y1 `! b
4 `* G3 Q k' D" {) M% \
访问http://localhost/Search.Aspx?sid=2&keyword=%' and '%Jarett%'='%Jarett,返回所有内容7 i, I* m2 Q/ f B& T# N6 x7 c: W$ Y
访问http://www.xxx.com/Search.Aspx?sid=2&keyword=%' and '%Jarett%'='%sb,返回为空0 k$ |0 E6 y( S; S, X( w
: Z/ s# l1 \! _
那么就是存在注入了,不过可能无法直接union出来,要折半查找,慢慢手工刷吧,不一会儿,就刷到你脑残了。+ z; |2 g7 r: t
7 ]" a, R1 l" ?6 w/ p
& @* V- J9 G; s% b
" p% j7 c" X! i) K得到密码以后一般直接加个admin目录就是后台了,不出意外的话,而且进入了后台以后,不出意外的话,你是无法GetShell的,但是本地测试时发现了个一个很有技巧的GetShell方法。这个系统使用了eWebEditor,但是无法直接利用,已经经过二次DLL封装处理的了。直接访问:! ~1 |* t7 i5 J# S
/ E* R& u0 i+ X9 c( q K* L
http://localhost/admin/Editor/aspx/style.aspx
" _7 J; T! o5 ?! G' s z6 F% R是无法进入的,会带你到首页,要使用这个页面有两个条件:
1 q: L2 E: J( g1.身份为管理员并且已经登录。
4 ?- a% i3 v) e, F, ~! n2.访问地址来源为后台地址,也就是请求中必须带上refer:http://localhost/admin/$ ]8 p) _3 J7 ~1 \/ q
9 W/ f" |, A7 A* Q# R+ K9 b8 B
现在我们第一个条件已经有了,只需要使用火狐的插件或者其他插件来伪造一个refer头就可以直接进入样式管理接口:
; g- R5 W7 P! c" C$ `4 h7 X ?* m) b& m' d
http://localhost/admin/Editor/aspx/style.aspx" I: H5 W# T3 j/ L s! k1 I# A. p
剩下的提权应该大家都会了。# E( Y/ }' ?$ T k
4 Q \( t; w6 W' y7 ^
之所以发出来是因为这个提权方式真的很特别,如果不是本地测试偶然发现,我相信没有多少人会去试一试加refer头。也算是奇葩GetShell了
" K3 D5 D( \0 I$ r) z6 @/ `5 `, c
& l F u; \- l) K/ U1 J7 t
4 Y2 v" P/ [& E3 J4 J/ N+ {
- z7 w) `+ D- T9 S+ d- b提供修复措施:; I e8 u" x( R2 z) A. e
& m% p h/ D# I. r& x0 | O0 A7 e
加强过滤6 m8 {9 y/ z, _
g! J5 k1 P0 v$ P( T
|