找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2154|回复: 0
打印 上一主题 下一主题

千博企业网站管理系统注入0day&GetShell

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-26 17:55:20 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
千博企业网站管理系统是一套比较常见的企业网站管理系统,很多市面上的企业网站都是改它的源码而来的。它的ASPX版本是封装起来的,就是说很多东西是放进DLL里面的,因此给查看源代码带来了难度。漏洞出现的版本是2011版的了,网上挺多的,其实想要说的重点是在后面的GetShell,很有技巧。
0 H- _4 e3 _9 c
# v2 n0 H7 ^$ g; J" }& n3 S; Z 7 Z: a& ?% C9 z# `6 r- {
/ V' `; s) a9 D
, w3 k9 \/ a. |* l3 t' g
漏洞名称:千博企业网站管理系统SQL注入7 g2 R. w6 d+ N' P7 f( g; o
测试版本:千博企业网站管理系统单语标准版 V2011 Build0608
9 g. {7 Z) R. u. w! V! B/ g漏洞详情:由于搜索处未对输入进行过滤,导致SQL注入。出现漏洞的文件名是:Search.Aspx。$ w5 N# y& L; X2 _
漏洞验证:
* i. e0 o9 Q& K* c 7 q$ r2 {- l# S3 n  {
访问http://localhost/Search.Aspx?sid=2&keyword=%' and '%Jarett%'='%Jarett,返回所有内容7 `, Z/ q" v. L+ X) Y8 V. I
访问http://www.xxx.com/Search.Aspx?sid=2&keyword=%' and '%Jarett%'='%sb,返回为空) o6 n, H% i! A& Z4 B( B

/ P$ Y/ q7 V9 p& r) L那么就是存在注入了,不过可能无法直接union出来,要折半查找,慢慢手工刷吧,不一会儿,就刷到你脑残了。
9 U6 M) F* W# W
5 a7 W+ p1 f0 t0 e  z - d& }( D! Y5 Y/ k
2 y/ M2 L$ H. v/ t  Q: h. N
得到密码以后一般直接加个admin目录就是后台了,不出意外的话,而且进入了后台以后,不出意外的话,你是无法GetShell的,但是本地测试时发现了个一个很有技巧的GetShell方法。这个系统使用了eWebEditor,但是无法直接利用,已经经过二次DLL封装处理的了。直接访问:% T2 N( \1 u3 q2 b: I

0 j+ B7 ~* G1 I& z# @% ?: i' |http://localhost/admin/Editor/aspx/style.aspx
( N7 U4 P$ l6 f- X; \3 r* A8 n+ \; L是无法进入的,会带你到首页,要使用这个页面有两个条件:
1 x5 i3 u) _! v1 @2 z; @! `1.身份为管理员并且已经登录。
" L! G/ x) f7 c2.访问地址来源为后台地址,也就是请求中必须带上refer:http://localhost/admin/
% e4 Q! j+ x' v2 f$ O
# x% T4 P* h) b现在我们第一个条件已经有了,只需要使用火狐的插件或者其他插件来伪造一个refer头就可以直接进入样式管理接口:
4 E% g" C+ T% D+ ]7 F/ A6 m
" M* k: q$ ?: x$ ~2 I6 G3 \, ]http://localhost/admin/Editor/aspx/style.aspx7 V: Y/ p: E' Y5 S
剩下的提权应该大家都会了。
6 l3 F8 ^5 o# ~4 Y9 o7 k9 s: S 1 K! G: h2 u1 f8 K1 m
之所以发出来是因为这个提权方式真的很特别,如果不是本地测试偶然发现,我相信没有多少人会去试一试加refer头。也算是奇葩GetShell了 ' ^6 ?/ e8 H  t2 E, \

2 \( u+ g" }/ w& Q  L8 {
* e" D! m3 H1 t. i" y* B4 v0 c! e8 [0 A4 c" K
提供修复措施:4 V; i6 v! p6 p- b
( F3 w! d4 l) e7 W' w( r
加强过滤
( ^$ R' `0 Z# r9 h0 i4 Q" v( ~, G8 Q% F  l1 f  f  Y6 m" \
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表