标题: SDCMS后台绕过直接进入漏洞 [打印本页] 作者: admin 时间: 2013-7-26 12:42 标题: SDCMS后台绕过直接进入漏洞 要描述:9 y- H6 |8 ?" V6 H+ ~9 }4 z
! M7 i/ I; t( u& ]/ k9 B
SDCMS后台绕过直接进入:测试版本2.0 beta2 其他版本未测试! ]3 W( z) M$ ?9 t: S% Z4 ^# k
详细说明:* [3 S* M! Q" d9 T0 ~
Islogin //判断登录的方法) K/ v0 x/ t: X/ S3 r) J
- ~; i' v# w0 a ]# l8 ~8 t( D* e
sub islogin()1 |. E$ r( Y( u! }
& C. W* |1 b; {
if sdcms.strlen(adminid)=0 or sdcms.strlen(adminname)=0 then ( e& ^! y" I1 n0 c
$ u- Z% K! [ X5 e8 s4 D! L
dim t0,t1,t2 ' Q6 W/ \+ ]. y! K
. W) `# \% ?* U- Z$ kt0=sdcms.getint(sdcms.loadcookie("adminid"),0) loadcookie # I x, i+ U5 ~7 s ^
% U, x; Z2 }- ~' L# S
t1=sdcms.loadcookie("islogin") p4 ~9 d" @* s + j5 C7 Y( b$ W+ u- k& n, w
t2=sdcms.loadcookie("loginkey") e7 s: l0 k) Y3 B; X, V
' w' ~: E/ Z/ A6 ]
if sdcms.strlen(t0)=0 or sdcms.strlen(t1)=0 or sdcms.strlen(t2)<>50 then //这里判断很坑爹 sdcms.strlen(t2)<>50 loginkey 没有任何要求 只需要输入50个即可往下执行 ' w% E9 e; E0 E$ B1 L- {: S 9 a. ` r8 U' Q! H" T0 n6 S
//9 B7 y. m8 R2 ]/ Z
5 J/ J, s. c% l1 I9 q6 s
sdcms.go "login.asp?act=out" " ~) d3 P) f s+ v; V2 H 6 `/ b# ^5 J5 v
exit sub 0 p. f/ T5 p$ m3 h: ] N, T' _ 6 c2 D4 U, O g7 W2 ]4 v- Aelse3 R4 O3 u" `1 r& }/ c' P9 C! A
' g" m% _4 l, i4 G x9 ]" d& n& e
dim data# d) b) b* k4 j8 e2 X
$ s4 z* v( M2 e3 g6 Wdata=sdcms.db.dbload(1,"adminid,adminname,adminpass,islock,groupid,g.pagelever,g.catearray,g.catelever","sd_admin u left join sd_admin_group g on u.groupid=g.id","adminid="&t0&"","") //根据管理员ID查询 ID可控6 B+ n( B3 z9 f1 I A# w