找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2201|回复: 0
打印 上一主题 下一主题

PHPCMS 2008 最新漏洞(第二季)附EXP

[复制链接]
跳转到指定楼层
楼主
发表于 2013-4-19 19:17:38 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
说好的第二季来了......
2 \( S" [: Z5 n# W/ h# J' u; ^  h* A  S
   要转摘的兄弟们,你们还是带个版权吧!    5 T/ r0 }, C8 ]9 r3 D% p8 V

! V2 s0 F: H1 ~$ r0 s9 F. x& |  组织 : http://www.safekeyer.com/   (欢迎访问)6 I/ w5 M5 k7 Y2 d) \+ F

9 O6 x$ m) s( O% u: U. Jauthor: 西毒    blog: http://hi.baidu.com/sethc5
7 K; T6 D- {( \* U
2 p4 }, ?2 i/ }5 @' c9 J     / e  ?4 C( r6 C- G% j( K6 |

: y* O- l2 j9 I+ r, B+ Y3 H其实还是有蛮多漏洞的,只是我一步步来吧!你们别催,该放的时候自然就会放了.
+ d& x! H& I, v$ U2 ~
. h6 H  \  C# t7 k过程不明显的我就省略了。7 r5 Z7 `6 c! `' e. E; L
- l. u# p" ?; ?/ v
在preview.php 中第7行- O& u. e0 K8 l8 n  U
+ B. C! f. B, f: b3 ~
$r = new_stripslashes($info);8 I% s6 k3 W3 d, Z$ w* p

4 p9 O+ g  Q; R- _5 E) d我们跟踪new_stripslashes这个函数+ v7 [/ s3 r6 }% h* {  d
# Z! x" ~" l  O* `, r! o" Z" A
在global.func.php中可以找到
8 Y* M2 E1 c* n* r
( f" i7 g" d7 H2 p1, k/ q- |8 R: c/ s
2
$ y# E3 i- K+ `3
1 }, j" T  ]; D7 ]$ [4
  t) @" @5 o1 E. E5
% V. l% ]6 V( O3 h' J6 function new_stripslashes($string)
" |) u/ E1 g' G" j, b0 [3 u, t1 d1 `; M{5 s! S/ A) z7 s" O; v! z3 I  o
    if(!is_array($string)) return stripslashes($string);5 C6 {; c( Z) L' p6 N0 |
    foreach($string as $key => $val) $string[$key] = new_stripslashes($val);
! v* y3 U- ]+ K3 c3 z/ K    return $string;9 f4 `; `) O# F% X" _
}   q+ V, `; P+ E
  I6 d0 q3 ]+ N' i- Y6 `) I
这个函数的功能不用解释了吧! w3 I+ B' j. c9 S: [5 E

" m) h4 Q* H  Z  m1 c+ {0 O所以我们看具体应用点再哪?2 D* n' t9 c! S, E" g
1 v$ k6 t& k& O
1. D! ~, U! q4 h* c+ W- _9 Q/ b
2
4 y% I' E) R# E! K8 U0 _3
" U" p. [4 ]. u& L3 [4" f. ~2 b/ u( Z
5
& M5 u4 H' D9 N" x3 ~6
3 K& {- u( s3 F* l! X7! N& |1 M9 V& x& u/ g. b8 C
8
# G; A$ n+ `+ ^, W4 w; P; I: b  O9
: {) D- ~6 F% Z4 v: H" m" a( L100 j3 j. j  R# ?6 c* A
11: Y7 |- Y) V$ ~& A/ |' Z
12! |, H/ [' f' L+ u
131 y/ `0 ]6 L7 o7 o4 f" ]
148 H! u# h$ ~6 \- v/ H* D4 E3 _
15
- s$ }1 Q/ l, d3 Q* w3 ~16
; R* A& K. e  W) S5 u& J171 d" O$ d2 Z+ x4 ?! Z! A* y
18
5 i7 B! L' C" s19
, g- E/ A. y4 E: w) m, X20
  t) ~1 v% n" J& L- G9 f21" j9 p( G. \3 f8 {$ Q
22
* ]# Z/ R; v4 K, ?5 q3 u8 c23
& `# {, o% V- ~  N7 |  F3 a0 ~24
' \6 D( P1 T8 b" W5 z5 n5 R; t7 A25
& Z7 c9 \' [9 w262 K6 T: R, n  x0 g
27$ A, c" R& K! \. {5 g/ U3 A
28' W9 P" L# e7 f
29
' p" d7 J! r' D30
; O+ M% q& U" p2 A0 c31# O' y3 m# {' T# H7 F
32
& H4 V2 s! o6 M) M336 f8 s% x9 n1 P% ]
34" u! z. P) m0 j# N
35 require dirname(__FILE__).'/include/common.inc.php';/ i4 F% @# E5 y4 Y" V9 m. ^/ O8 |
if(!$_userid) showmessage('禁止访问'); // 所以前提是我们注册个会员就ok了./ z9 P! P( n4 l5 ]
require_once CACHE_MODEL_PATH.'content_output.class.php';
" T5 m  L# p4 y! I. Z) P' srequire_once 'output.class.php';( _* Y8 R% t. A: d
if(!is_array($info)) showmessage('信息预览不能翻页');//这里将要带进来我们的危险参数了, V0 ^. n; x% ]
$r = new_stripslashes($info);   //反转义了.....关键
/ d- {3 Q8 |" G9 `# B  X/ I6 X$C = cache_read('category_'.$r['catid'].'.php');
; L' h: V" q' R! [3 B/ p/ o8 q" i$out = new content_output();
. Y6 J2 {, Z6 I$r['userid'] = $_userid;
' Y. {$ z3 }8 Q$r['inputtime'] = TIME;4 x0 ?; @) g# l6 I
$data = $out->get($r);6 P% O# m' N; c
extract($data);' {2 j1 b& g. p- C
$userid = $_username;
" K" t/ K! q# y: g  Y: \, _for($i=1;$i<10;$i++)
/ `1 X3 D3 H% ~0 V5 P{& ~7 }0 E; M$ W+ a
    $str_attachmentArray[$i] = array("filepath" => "images/preview.gif","description" => "这里是图片的描述","thumb"=>"images/thumb_60_60_preview.gif");) C2 i  v% M5 a, x7 n
}4 ^3 ^/ i. }$ w
        " Q- s; S' s- |7 p
$array_images = $str_attachmentArray;
9 R# F  b4 ~1 P7 P% ?$images_number = 10;4 b+ N! ]" Y: q3 b, v
$allow_priv = $allow_readpoint = 1;' `1 ]  \) a% D; m0 Y& t- E
$updatetime = date('Y-m-d H:i:s',TIME);2 U  A8 c0 b/ y$ Q
        * }/ l8 I, Z2 R' `' a: K+ i
$page = max(intval($page), 1);
+ Q7 F: u5 A( W" Q  H1 I2 z* ~  Q$pages = $titles = '';
' r, W# U  p1 ~- ?if(strpos($content, '
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表