这是帝国的一套下载系统如图 ps(不需要任何账户和密码,直接写shell) 由于很多站是由于下载要整合discuz等等一些论坛.... 而帝国他又有一个万能接口,如图 而这个接口很多人又不会删除,由此他带来了很大的安全隐患,导致直接getshell,下面分析代码 当我们
( B8 } V$ Q* R6 \4 n% A
. m( ]6 Q) v2 G$ b' R% @" F% d, u# }
这是帝国的一套下载系统 如图
( n$ ^7 n9 Q% i7 J: C; ~5 sps(不需要任何账户和密码,直接写shell) ( K2 U3 n p' F3 s
由于很多站是由于下载要整合discuz 等等一些论坛....3 Z; X8 U/ V" M- w5 t6 y
7 D1 @) |' h) {% y( T! k! `$ W6 m/ I! j
而帝国他又有一个万能接口,如图
a& v y; |: S) {$ ?; f
# c6 M! f9 n% m% `5 f' T3 [4 N) j9 Y9 a. H9 S M
而这个接口很多人又不会删除,由此他带来了很大的安全隐患,导致直接getshell,下面分析代码; ?4 C% R* C! l `
5 d4 [# G1 n% K% p
当我们提交的时候,他地址是提交到index.php?install=1&setup=SetConfig 1. if($_GET['install']==1) 2. { 3. @include("../class/connect.php"); 4. @include("../class/db_sql.php"); 5. @include("../class/functions.php"); 6. $link=db_connect(); 7. $empire=new mysqlquery(); 8. if($setup=="SetConfig") 9. { 10. SetUserCOMConfig($_POST); 11. } 12. elseif($setup=="alter") 13. { 14. InstallUserCOM(); 15. } 16. elseif($setup=="update") 17. { 18. UpdateUserCOM(); 19. } 20. else 21. {} 复制代码 他这里开始调用一个SetUserCOMConfig的函数了,我们继续跟踪 |* j& c2 J/ ?1 y$ E& ^
D7 ~' S: J! _' g, r: t+ {8 `
在data/fun.php中的15行
4 [3 U0 l( o: a7 [( b* i$ _4 @7 G: M2 U- @; J0 C4 [
我们可以看到这个函数 1. function SetUserCOMConfig($add){ 2. $filetext=ReadFiletext('data/user.php'); 3. if(empty($filetext)) 4. { 5. InstallShowMsg('文件 /update/data/user.php 丢失,安装不成功.'); 6. } 7. $vr=explode(",",ReturnRepUserVar()); 8. $count=count($vr); 9. for($i=0;$i<$count;$i++) 10. { 11. $filetext=str_replace("[!@--".$vr[$i]."--@!]",$add[$vr[$i]],$filetext); 12. } 13. //写入配置文件 14. $fp=@fopen("../class/user.php","w"); 15. if(!$fp) 16. {
& O+ h3 e4 N& b$ r0 o17. InstallShowMsg(' /class/user.php 文件权限没有设为0777,安装不成功.'); 18. } 19. @fputs($fp,$filetext); 20. @fclose($fp); 复制代码 .....//省略若干
/ r: v& P/ L9 S0 z: L
+ K# v- r3 R' c+ l( ]/ L) K这里的他将$filetext=str_replace("[!@--".$vr[$i]."--@!]",$add[$vr[$i]],$filetext);! n' _8 t- Y3 J
% ] [9 K. D6 z0 ~ \1 i他将传进来的变量进行了切割,然后赋给了$filetext
- W8 d9 j) c+ f3 c7 L8 Z/ {7 Q! N T8 Z. c1 o
然后看下面 1. //写入配置文件 2. $fp=@fopen("../class/user.php","w"); 3. if(!$fp) 4. { 5. InstallShowMsg(' /class/user.php 文件权限没有设为0777,安装不成功.'); 6. } 7. @fputs($fp,$filetext); 复制代码 打开了一个class/user.php文件,然后将$filetext写入了
, {' j# R$ T+ `+ q$ J; a
6 b, a% b0 y: b Y我们看看写入的结果,随便填一个
. i2 L' h0 ~5 b0 Q' ]
3 r! e% j; J! E7 ]7 X5 ?9 T7 z; D7 B6 M {- d7 K! z' N% I
$ i; l6 P. ^; j4 d0 x' y
- |6 |# U4 s) M j* z) J1 t- b% L/ D
5 Y8 R! k- z6 N& ?7 z& \" k$ t
% c6 p& `. S- a7 v- C/ u# X+ t9 T
' W- t$ B3 @. l: o5 Y, v3 ?' V1 A; [8 ?+ t" h9 \: q( M
# r7 W; r7 N5 E; H5 u# O; i; p
3 F; K: U, ~4 C( Z
0 J6 [+ c) j/ i( ^' G# L* P( I. |* ]
% H: c; E; j( y7 W! W y
/ d* w; u0 H! y* J2 C+ f. i" N/ a
: G0 n5 U: Q4 W
! G% p5 S7 U3 g$ l& U9 E2 \ S4 `; x3 M) ~8 D% f6 ~
: h" z, P4 R$ @3 p* f
* [9 n, g1 E2 M9 O4 ]9 J5 m- c! r/ E( ]
! n' t, |2 {- _ |. q7 Z% ^3 {4 J所以我们淫荡点,写个${@phpinfo()}试试
) x* ~7 j& G9 A Z' o然后访问以下class/user.php这个文件7 C l c. G7 F: m' {
日了吧
6 |9 g- @ w( a% X! K, Q' m: D% {+ h
5 \2 b; Y& Z9 m2 K
0 \0 w7 }. J! t$ w! F i
1 N' y2 ^) R* m$ ]$ f8 `, v$ F+ Q# l
) f. D! k/ T8 t H7 D |