找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2203|回复: 0
打印 上一主题 下一主题

PHPCMS 2008 最新漏洞(第二季)附EXP

[复制链接]
跳转到指定楼层
楼主
发表于 2013-4-19 19:17:38 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
说好的第二季来了......
1 G+ m9 J' e5 P& ~
! q$ Y9 \/ h, d( J3 {, c! u' P' z   要转摘的兄弟们,你们还是带个版权吧!    3 E2 _  H" @; o% Z

7 D" |  T# ]1 T5 ~  组织 : http://www.safekeyer.com/   (欢迎访问)
# p: O5 |' o, O0 h# k% h) ]3 M) u& d: O6 N$ Y0 O- X. X
author: 西毒    blog: http://hi.baidu.com/sethc5* ]' n4 o- G. q9 G5 n1 g8 ^7 d/ W

* A! c7 i7 A3 J     7 A0 G' m' X" ~5 k8 j& ]
- c: Y9 u. e, R; o
其实还是有蛮多漏洞的,只是我一步步来吧!你们别催,该放的时候自然就会放了.& y4 l+ k% S) H3 a* @4 a

; Z5 b0 X! h7 Y/ m过程不明显的我就省略了。7 M. i/ r6 y- C6 x  c

$ X& K/ C: ~* @* R4 U1 p& p在preview.php 中第7行: `' O( Z$ u- \) {( k
: {0 X2 N/ Q7 _( X. r
$r = new_stripslashes($info);& h3 Q: I0 x/ g3 y5 Q$ j/ \

& G/ Q, K; U- D/ N我们跟踪new_stripslashes这个函数
3 k. s- m8 ]3 _7 m; B) X3 @/ k; S9 @( x! ^( P
在global.func.php中可以找到9 P. S) k- p. [
5 U# {* C# P% J: {
1# R$ z& X# v% s6 ]
2
" g4 F$ Y' I& `* g" P4 N3
. a# ?* M8 E- _4
4 l# X/ F% g, h* w5
9 `4 {1 I1 |5 ~7 d' g$ y' A' W6 function new_stripslashes($string)  ]: s) x. C" G
{
$ E# w0 [9 a9 `; _" ^7 a: p0 T    if(!is_array($string)) return stripslashes($string);
- v0 H$ o3 e. }0 [    foreach($string as $key => $val) $string[$key] = new_stripslashes($val);
4 W6 V; [' L1 Z: T    return $string;0 A' ?6 \) e3 [' s, Q( E( Y  d
} / C& l- D5 N" J$ z* e' P" j

9 {) _9 W% B" }这个函数的功能不用解释了吧
3 g) g- d" q4 _# e& K4 x
  ?' g+ k) h$ k& i+ k所以我们看具体应用点再哪?0 u+ z( ~- ]4 Y
6 N, D* w7 u4 \3 L  l7 `" }
1' V5 C2 r" u/ k- t/ B, T5 t/ T
2  `( C) T' i3 o9 c4 Z! p- E' f
3* m; E; k" P' a4 a# I
47 ^+ ]: {1 M- Z/ m3 d
5; ?5 ^9 ?3 _7 ?) Y% S" i
68 V0 u% D4 w! m- c2 l+ Y9 D
7
5 [9 b3 r1 g- W" H* k! g. x( v* D88 g$ d, U( ]$ O# q: s
9
7 P6 B2 {' Q7 m+ A10
8 m# ^' D& D) J6 J  i11
; y9 U9 c: d+ S! E12
- q7 H8 Z# F9 O. A0 r% D/ G133 R" }' }' {$ Y' S0 I: g5 a
143 G) m9 B) B/ v' h
15
* U" Z  T* E2 i8 k2 {, j16
3 y( v- S9 c" ~) @" B( N17
/ e8 o0 ^0 G1 |( x3 V18
; W) y( s) w. r6 |& S191 F$ Y  Y+ G1 _1 v
202 w' A8 y$ |5 y: p
21
$ `% u9 O5 \! I22
9 o8 G7 k  N& k6 X23
3 o' r/ e& L) t5 y3 c3 V! l3 c; J2 S24
0 {! g' {; k+ x1 _9 B- C251 ~. b- L" g0 g& K2 O9 ^9 l
26
' c1 G% [5 S- l( V. L0 R27
: T) ]& m/ \9 m$ t; x; l' ?28
; @  {8 F" m5 \9 W: d" q+ I( M294 z$ h, ?; F; I  V) F
30
5 H6 [6 x- a0 d: j31
# A2 K) Z4 k: J0 C4 X3 e$ g324 V' V' J/ z3 [& p4 W0 G. ?9 I+ ^
33
5 K) [2 N) R0 w1 E34
4 I% Q6 a" W: b. ]: c2 j" b35 require dirname(__FILE__).'/include/common.inc.php';3 K. A7 r- f+ e# v: n! X- y
if(!$_userid) showmessage('禁止访问'); // 所以前提是我们注册个会员就ok了.
9 J) `+ ~! l. \; W) |& Arequire_once CACHE_MODEL_PATH.'content_output.class.php';
' `) F' {- q: D0 S9 Brequire_once 'output.class.php';
8 _) I0 u0 b8 `, ?if(!is_array($info)) showmessage('信息预览不能翻页');//这里将要带进来我们的危险参数了4 J- ~! U1 z+ q) v- B1 q. K
$r = new_stripslashes($info);   //反转义了.....关键* s' _5 L( q4 R: o# b
$C = cache_read('category_'.$r['catid'].'.php');
, f. d- f; f; x! w& R+ n" c6 F: o0 C$out = new content_output();
. c. Q- z. Z; [) K$ w$r['userid'] = $_userid;
! \4 |, Z# N: i( N8 k$r['inputtime'] = TIME;
" S" ]5 J# c. L5 w6 `$data = $out->get($r);
# a! e9 G; E1 p1 v5 g! t! uextract($data);# m; C- E$ ^0 r8 m1 }% u
$userid = $_username;5 X% _' |/ Q- f
for($i=1;$i<10;$i++)# g0 j' X, t# r/ v
{6 w) y9 H2 C) N; S5 k! g" m* f
    $str_attachmentArray[$i] = array("filepath" => "images/preview.gif","description" => "这里是图片的描述","thumb"=>"images/thumb_60_60_preview.gif");
, a& e! l3 k$ O}0 r8 b, u: C3 B3 D4 N
        ! _( v$ m$ c+ o+ X5 o' A
$array_images = $str_attachmentArray;6 c7 u7 e0 }  ~4 v
$images_number = 10;
! \1 D5 [! _/ B7 ~7 H0 d$allow_priv = $allow_readpoint = 1;. i% y* i4 A; K' S7 A# h
$updatetime = date('Y-m-d H:i:s',TIME);
& J" N' |; c) L& r" F1 M/ g, \        
9 G2 [; V3 `, i$page = max(intval($page), 1);
- r' f) i4 O0 i  E$pages = $titles = '';
2 H' @% Q& u. D) Oif(strpos($content, '
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表