: }2 o d3 ?- e5 m* b) P
这是帝国的一套下载系统 如图
ps(不需要任何账户和密码,直接写shell)
由于很多站是由于下载要整合discuz 等等一些论坛....
而帝国他又有一个万能接口,如图
" v; A. e+ M; ~$ M. J而这个接口很多人又不会删除,由此他带来了很大的安全隐患,导致直接getshell,下面分析代码
) e% R' a. Y) o
当我们提交的时候,他地址是提交到index.php?install=1&setup=SetConfig
复制代码
他这里开始调用一个SetUserCOMConfig的函数了,我们继续跟踪8 K I, M% r N! I
3 }; R$ S& q# c% v0 h, Y
在data/fun.php中的15行) Y6 D/ F" W* c* z( V9 {" g3 |$ G
+ a x+ ]- w2 ?: W5 |$ E B! z* m
我们可以看到这个函数
复制代码
.....//省略若干. {) e" |' A |# V4 {
5 q& U2 j/ Q- Z$ e" ^
这里的他将$filetext=str_replace("[!@--".$vr[$i]."--@!]",$add[$vr[$i]],$filetext);9 l! M+ p+ E2 w) G4 u4 P
" t5 v5 c# `( u; a- _7 o# s
他将传进来的变量进行了切割,然后赋给了$filetext( m' w1 [) V6 Q
. ]2 D7 |0 @5 y6 S5 ~3 P9 d. d' ]
然后看下面
复制代码
打开了一个class/user.php文件,然后将$filetext写入了
, Y8 p0 s. S: b$ O0 L+ ]
我们看看写入的结果,随便填一个
所以我们淫荡点,写个${@phpinfo()}试试
然后访问以下class/user.php这个文件
日了吧
| 欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) | Powered by Discuz! X3.2 |