中国网络渗透测试联盟

标题: 千博企业网站管理系统注入0day&GetShell [打印本页]

作者: admin    时间: 2013-1-26 17:55
标题: 千博企业网站管理系统注入0day&GetShell
千博企业网站管理系统是一套比较常见的企业网站管理系统,很多市面上的企业网站都是改它的源码而来的。它的ASPX版本是封装起来的,就是说很多东西是放进DLL里面的,因此给查看源代码带来了难度。漏洞出现的版本是2011版的了,网上挺多的,其实想要说的重点是在后面的GetShell,很有技巧。9 G8 y8 J3 A" `' m% w
% l2 U; U6 P7 p. I* u8 J7 L

. \! h$ }! l* Y9 \$ c/ F% }$ v4 D
. q1 j8 i1 `: }. ^. D: {4 a9 V4 ]
8 F- r; d8 I* S. p漏洞名称:千博企业网站管理系统SQL注入  J3 n# h+ {( E9 |( x1 I
测试版本:千博企业网站管理系统单语标准版 V2011 Build0608
7 J8 r/ }# {6 [漏洞详情:由于搜索处未对输入进行过滤,导致SQL注入。出现漏洞的文件名是:Search.Aspx。
- N. ~6 {0 t3 ]9 o漏洞验证:
+ x. [- n7 @, V2 S7 S. E# [" V $ @! `6 l: I( Y3 k* s9 O7 V
访问http://localhost/Search.Aspx?sid=2&keyword=%' and '%Jarett%'='%Jarett,返回所有内容1 Y2 Y4 [( B9 _* \# g" c
访问http://www.xxx.com/Search.Aspx?sid=2&keyword=%' and '%Jarett%'='%sb,返回为空9 S+ S, N; S1 }: M, E

- |  j! k- G, V) p那么就是存在注入了,不过可能无法直接union出来,要折半查找,慢慢手工刷吧,不一会儿,就刷到你脑残了。3 y1 X* s3 ^1 n3 Y

- q$ @0 j5 Q2 [ # Y6 E1 J+ R' {1 ?  w, X) \1 U
  k. ?1 f% |5 O
得到密码以后一般直接加个admin目录就是后台了,不出意外的话,而且进入了后台以后,不出意外的话,你是无法GetShell的,但是本地测试时发现了个一个很有技巧的GetShell方法。这个系统使用了eWebEditor,但是无法直接利用,已经经过二次DLL封装处理的了。直接访问:$ _6 {! S, s2 I7 N: j  L
& a% D3 A2 O4 W- u3 H4 P6 t, r
http://localhost/admin/Editor/aspx/style.aspx; G3 y# \! W  w% x' X+ A2 H; p! z
是无法进入的,会带你到首页,要使用这个页面有两个条件:. \% a7 _2 {. l% r
1.身份为管理员并且已经登录。
9 e+ t) F: O6 D& a( i2 X3 F* @; ]: J2.访问地址来源为后台地址,也就是请求中必须带上refer:http://localhost/admin/
4 X) x% R! F+ Q: ?4 D/ R# Y
) ]7 U5 C* H, \/ N现在我们第一个条件已经有了,只需要使用火狐的插件或者其他插件来伪造一个refer头就可以直接进入样式管理接口:7 U- R$ `  Q' U1 F3 ^

- _9 m* `* Z, C) T3 c# yhttp://localhost/admin/Editor/aspx/style.aspx6 z! A+ z& A# Z7 K
剩下的提权应该大家都会了。( ?& A$ r; A8 T+ R5 F

( W# f9 K* Q/ O9 e0 e之所以发出来是因为这个提权方式真的很特别,如果不是本地测试偶然发现,我相信没有多少人会去试一试加refer头。也算是奇葩GetShell了
8 o4 N$ @5 _, K6 f$ O# K! x* m0 J1 x3 k2 u

# H4 P# g( F: k
( l' M1 m7 R, w  G' h( ?) j" A提供修复措施:
+ H  }8 e0 c/ D0 V9 C- K7 n5 Y- L/ U3 B& q
加强过滤2 v9 W8 A" p7 c
! k5 X& b3 O" x* b6 D





欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2