找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1619|回复: 0
打印 上一主题 下一主题

ecshop之从注入、xss再到getwebshell

[复制链接]
跳转到指定楼层
楼主
发表于 2022-3-31 02:03:40 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

3 C/ T5 w- P- I3 v9 x
) a) ]4 R1 e3 V

6 O) T9 ]# e: `7 `2 H$ t. _5 o' v

: w! g, `( {2 e 1、 发现注入漏洞
7 X8 V" S! R1 I- Z7 F* e; B0 y1 s
http://www.test.cn发现有ecshop2.7.x支付插件漏洞,手工测试几次都没成功(之前测试是成功的),利用k8工具爆出管理员如下:
+ l9 k6 w, k. [; l& c" r' L0 L9 n' y
11-1.png
6 q- o3 s) q( o' ~% o R
利用k8工具自动分离账号和密码
$ {/ n7 z3 f" x/ n+ r9 g6 Y- p
经过各种扫描没扫描到网站后台,这时候想到利用ecshop xss漏洞获取目标网站的cookie和后台路径
/ _9 _: @* \; P8 f$ R- }
6 h1 g( i9 P$ \: j: c* X7 o 2
xss跨站获取网站后台
" Z) y0 Z! S, u& k) K A1 r3 O
注册账号,购物商品直接结算在邮箱处填写跨站代码(之前已经搭建环境测试过了,用的payload就是普通的获取cookie的代码),注:利用黑盒测试,发现了onmouseclick事件触发xss和直接查看订单就可以触发xss的两个漏洞,本地搭建环境测试onmouseclick这个漏洞,需要鼠标移动到订单处才可以触发,很鸡肋,最后还是挖到点订单即可触发的xss漏洞。 4 I5 E( A R* `! M$ z

0 K' L5 Z& k3 z+ p* b" O9 g

4 Y9 |2 b7 \9 |) y- t 2、 如图:
! }4 l T6 \, [$ D- q
9 d+ k2 V3 v s, |7 l9 Z
- x& u* W( z& A
没过多久打到cookie了,由于这个xss漏洞是直接打开订单就触发,作为管理员肯定是要看订单的详情的,所以很快就上钩了,如图:
6 q: K9 t2 c! u' @7 H3 J" |# n
3.png
6 V3 b/ j6 Q0 K0 q9 s9 Q/ z, C$ ~1 i
; V2 a8 n3 F" }& ]% n! T3
、不使用账户密码登录后台
- s. Z8 I3 V. G" a
$ G- x9 O* ~7 H( U" G5 N3 D ecshop2.7.x
cookie过滤不严漏洞
3 r5 O+ c( w! z( m0 B: }( ?ecshop
有一个表ecs_shop_config ,里面有hash_code 貌似2.7.2 2.7.3都是 31693422540744c0a6b6da635b7a5a93,正好我们要搞得就是其中的一个版本,所以就不用再手工注入hash_code
* N* ?2 q# n; k0 L" n% D' j% k
下面我们用k8把爆出来的md5与这个hash_code加密成md5 32位,记得爆出来的md5在前,如图:
. h* c3 f! h) ?, h+ U R, H
4.png
. A! N" ~/ ]+ f ~0 G6 S
1 k0 Y$ d! U5 H! b d9 {' d$ d
下面我们构造一下cookie如下:ECSCP[admin_id]=1; ECSCP[admin_pass]=7879826146588a2294aaboood6ac58b4; ECS[visit_times]=2; ECS_ID=e4ad4c650ef82ef53ff93cd5149098c531ce8dc8; bdshare_firstime=1376041144528; ECS_LastCheckOrder=Fri%2C%208%20Jul%202016%2015%3A19%3A54%20UTC; Hm_lvt_90cd7b7d1eb4e1ec87e8eb169aba582f=1467982221; QIAO_CK_6565599_R=; ECSCP_ID=330778831b3c0d3708776a9290886992a2b044da
4 G$ i8 f" v1 j+ U! E
然后适用k8飞刀打开,先设置普通cookie,如图就登录了:
1 A" ^+ o+ \- X$ H; s) l
5.png
, h/ B5 j& g5 ?* n
1 ]7 ^# R6 l \( v0 U4
、后台getwenshell
7 ?9 |, D2 m4 o+ {4 m! [ a
6 D/ t% H5 d5 N; U$ ]
在后台库项目管理-myship.lbi-配送方式里写入一句话如图:
1 d$ R2 } ?$ s) O% o
2 M7 {0 s; C) M! ~+ K4 U
6.png
) O7 W a& g. o+ C& D# r
5 s2 P4 v3 `" H% I Z& F
菜刀打开如图:
; @+ \/ E, F8 S n% t2 G
7.png
o$ @( Z \8 U2 d% d% {6 {. g
9 p' t* ^& K8 M: x; \; }
执行命令发现2016年的主机 且内核。。。提权就直接放弃了如图:
, E! Q& d8 p6 v, D7 P* D
8.png 1 \; Q6 k0 c* {% t4 S8 r

; g+ F" h" S: S2 i% f

, B7 {' m: }. G3 c; Z q# [   & }! n6 p4 d* M* u$ r0 e5 Z

M% y7 X% g6 Y& q

( U- t0 m, B- c5 V& f& v9 {   ; k' w$ |* S3 |, G. H$ C

! f4 k4 a- \1 D! C6 m8 v3 D

& K q* P( B: { 总结:利用ecshop2.7.x的注入漏洞先注入出存在的账号和加了saltmd5加密值,由于无法扫描到后台,所有利用xss漏洞获取到后台地址,再利用注入出来的账号和密码加密值结合ecshop2.7.xcookie过滤不严漏洞进入后台,最后利用ecshop后台myship.lb模板getwebshell,这个项目的完成是几个漏洞的组合,只要其中一个环节不通,直接会导致渗透失败,所以尽可能的掌握一套程序存的所有漏洞,在渗透测试关键时刻是非常关键的,这就是鄙人的对这个项目的总结,谢谢大家的观看! ( A, _9 L1 b/ c( v

y6 K3 k+ p- j k4 ~ f

. G0 ~) K4 ~) u9 i8 [9 ]
4 F% F; K$ G7 A. x8 V& ?6 B

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表