中国网络渗透测试联盟
标题:
dzX 2.0/2.5通杀0day 存储型XSS一枚
[打印本页]
作者:
admin
时间:
2013-2-16 21:37
标题:
dzX 2.0/2.5通杀0day 存储型XSS一枚
漏洞发生在插附件的地方。说到插附件各位看官也应该都想到了肯定是文件名。因为文件名是按照本地上传的文件名来显示的。
& m, K) K& i! T" s- |
如果你的操作系统是linux你可以直接修改一个图片文件的文件名,像这样:
& ^% g$ t# V7 k; G0 g7 p
( ~- D4 y& J; a9 g0 ~
1
n) F- q8 g8 ?
<img src=javascript/alert(1);>.png
: I4 A/ i2 G/ c% I | V
(这里的/在linux下会被转换成: 这个payload只有在IE6下才能弹起来,我知道你们都是高手 可以根据需要 插点高级的payload)
$ }5 R6 B: z# Y& C/ ~* T1 z C" H' d
如果你的操作系统是windows,你可以上你喜欢的抓包工具(我个人喜欢用Tamper data)。第一次上传应该是抓不到文件名的,至少我没有抓到。
) W6 U* [7 `4 l+ F5 p/ D( y
所以你需要在上传,插入,发帖完成之后重新编辑你的帖子来更新你的图片,这个时候抓包是可以抓到这个可爱的filename的。
7 }. _* v& `4 y0 M3 g
修改xxx.png为
8 l" i5 A8 Z4 z
( h' {- |& s, o, W# Q0 I
1
W2 B8 s& M1 \0 d, C. D
<img src=javascript:alert(1);>.png
5 T5 O& I+ W! o# u" J: r: R# v
提交。
, |2 p$ x8 H" t, O( X6 N. w
xss会被触发在第二个页面,也就是点击图片放大之后触发。
% x: l( m: D" Y7 P0 A% C/ Z
pwned!
: n$ |5 o1 \5 t8 g( ]* `
1 v8 |4 X+ ^3 k8 k9 y
字符长度限制在80左右,过滤了” ’ / etc..(斜杠的问题我会在后面继续叙述)
* g, z+ R& U5 g2 i3 Z- |
因为不懂XSS,就拿给自己玩的好的几位基友去构造payload都说斜杠过滤了,字符限制云云 基本上都失败了。
- {5 }2 o+ u3 x( o
虽然现在XSS很火,但我个人真的不是很喜欢这个东西。
6 a4 x9 l Q2 c+ C- b+ q
但基友居然都说不行就只好自己硬着头皮再试试了。
& q7 G# [5 f7 y( Q6 y/ x
在尝试中发现反斜杠也被过滤时,我才发现这不是一个xss filter的问题。
, L' G; I& ?! S; H2 o I9 o
而是上传过程中,我们可爱的/和反斜杠在这里应该起到分割filename和filepath的作用 所以被杀也是应该的。 Orz..
& d8 w7 u) G& J! |
这貌似就是传说中的mission impossible了。
/ c* e2 T. G' S9 m% p* ~
我们需要解决这个斜杠的问题。经过各种尝试最后迂回到了附件描述的地方。很没有把握地插了一个XSS payload.像这样:
3 ]# b% p# H3 e# p% |
1
. q$ K& F* O* a0 u
<img src=x onerror=alert(document.cookie)>.png
& b0 T$ e5 _5 k4 S: g3 C9 h
原来的文件名被这个描述给覆盖掉了。
; g6 `* W3 A( @5 ^5 I2 d
pwned!
H8 K T. A; B8 L, ]. T
! i" J, V' z7 t
而且已经可以带上我们的斜杠了(因为它已经不再是前面的那种情况了)
! E- F) q5 x4 F5 `& g$ V
到这儿,我觉得应该已经没有任何的阻碍了。
) Z6 V& g8 T/ i
可能经过测试,会有人说payload会在主页面测漏,有HTTPonly cookie,属于被动触发云云。
5 |2 I# P! G; a% k2 e8 s
whatever!
& J/ V# }7 E& B3 R. x7 u
我觉得这些已经不应该是该去研究的问题了。
D7 w1 w; {4 P9 o! g3 M1 x
因为没有哪个网站和你有这么大的恨。
9 r6 z* B# x9 ]2 ?
解决方案:
4 I1 u8 ?4 f6 w' }( H
全局-上传设置-论坛附件-帖子中显示图片附件-否
. I3 H6 o" R$ V( `
这样,就搞定了。
( l* Q! Z) ~7 a' J' v
作者:
coolboy
时间:
2013-2-17 19:17
我在法客见过
欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/)
Powered by Discuz! X3.2