& ^1 J: X! I; _; q& X' J
这是帝国的一套下载系统 如图 _( ?4 G2 s' j& d: m j- P
ps(不需要任何账户和密码,直接写shell)
由于很多站是由于下载要整合discuz 等等一些论坛...., k% S- G8 B3 ~0 G' K
而帝国他又有一个万能接口,如图
, \) ^9 _0 R' w) F/ q( j2 }3 j' h而这个接口很多人又不会删除,由此他带来了很大的安全隐患,导致直接getshell,下面分析代码
, z: H* `3 W: o/ `( @
当我们提交的时候,他地址是提交到index.php?install=1&setup=SetConfig
复制代码
他这里开始调用一个SetUserCOMConfig的函数了,我们继续跟踪7 w9 e" ~/ o, N* f3 }$ Z. f( H
9 J J. ]# U& }5 h, F B7 @% z( I& n
在data/fun.php中的15行
) J. ]! _- @$ E) B. _* p
我们可以看到这个函数
复制代码
.....//省略若干
这里的他将$filetext=str_replace("[!@--".$vr[$i]."--@!]",$add[$vr[$i]],$filetext);
他将传进来的变量进行了切割,然后赋给了$filetext) X# N _# E X5 t' s6 h. Z; O
& u7 f9 D7 r4 ?
然后看下面
复制代码
打开了一个class/user.php文件,然后将$filetext写入了
1 }: h% u9 D0 O9 }& F, r% w- v6 l! m
我们看看写入的结果,随便填一个
所以我们淫荡点,写个${@phpinfo()}试试
# z5 v- i; }" W& X9 J% Y! T4 V然后访问以下class/user.php这个文件
日了吧
| 欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) | Powered by Discuz! X3.2 |