找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2165|回复: 0
打印 上一主题 下一主题

千博企业网站管理系统注入0day&GetShell

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-26 17:55:20 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
千博企业网站管理系统是一套比较常见的企业网站管理系统,很多市面上的企业网站都是改它的源码而来的。它的ASPX版本是封装起来的,就是说很多东西是放进DLL里面的,因此给查看源代码带来了难度。漏洞出现的版本是2011版的了,网上挺多的,其实想要说的重点是在后面的GetShell,很有技巧。
. J: B+ K  g& X4 J3 \$ j4 ^, n: a% j
, d9 G0 s: ~- ~' z6 m( c
% a" Z3 p- ~6 X/ Y; {% M
# O0 J) z, ]) F- x( N
漏洞名称:千博企业网站管理系统SQL注入
% B+ \7 [) b7 Q/ h测试版本:千博企业网站管理系统单语标准版 V2011 Build06087 s5 [1 {' U: h+ X/ j
漏洞详情:由于搜索处未对输入进行过滤,导致SQL注入。出现漏洞的文件名是:Search.Aspx。9 K- W/ M8 V; Y  y
漏洞验证:
4 q/ V# r2 x- H' |$ g, ]; U9 s# J $ n/ \" J4 h* G0 C
访问http://localhost/Search.Aspx?sid=2&keyword=%' and '%Jarett%'='%Jarett,返回所有内容
( R" a0 t& G) z/ t; {访问http://www.xxx.com/Search.Aspx?sid=2&keyword=%' and '%Jarett%'='%sb,返回为空
5 r: t, Y+ x- {2 b! H% `$ F2 a$ @
/ w$ G5 k! J1 q3 \; C) V# B2 I- v: k. o那么就是存在注入了,不过可能无法直接union出来,要折半查找,慢慢手工刷吧,不一会儿,就刷到你脑残了。  [# e" S* o$ B, t  I
- J  w* F6 O% r7 P; W  O& p9 w

& w4 O  g7 v8 \9 O( B: ]
# L- @/ f' ~( B+ X& k得到密码以后一般直接加个admin目录就是后台了,不出意外的话,而且进入了后台以后,不出意外的话,你是无法GetShell的,但是本地测试时发现了个一个很有技巧的GetShell方法。这个系统使用了eWebEditor,但是无法直接利用,已经经过二次DLL封装处理的了。直接访问:
# G, |! i; t& I; u  |1 } ; d$ Y  |0 l9 s, x
http://localhost/admin/Editor/aspx/style.aspx5 Y; g( B3 M: T5 J
是无法进入的,会带你到首页,要使用这个页面有两个条件:5 `2 ^* {$ m3 P0 `2 W3 F
1.身份为管理员并且已经登录。  @8 P+ i# S5 U4 ?
2.访问地址来源为后台地址,也就是请求中必须带上refer:http://localhost/admin/% F& v6 h# j1 E; u) k5 r

$ C0 R" q/ s6 d$ `现在我们第一个条件已经有了,只需要使用火狐的插件或者其他插件来伪造一个refer头就可以直接进入样式管理接口:- C7 I) K3 x% {7 ?- Z+ b. s' a
' m& U3 r  E( W& o2 Z
http://localhost/admin/Editor/aspx/style.aspx
5 T. ?5 T7 p. X( ~; ]1 T剩下的提权应该大家都会了。5 _8 @: t: ?' b# u6 g( m

9 B! L5 V) u/ y7 e" d% \之所以发出来是因为这个提权方式真的很特别,如果不是本地测试偶然发现,我相信没有多少人会去试一试加refer头。也算是奇葩GetShell了
( U. a2 R3 H0 {) T+ N/ @  P# E/ K
7 }1 O5 V7 T0 C3 v# U 1 U- Y$ N: x! [$ R  l, I0 F

6 q/ k% X" p4 d% ], K, `提供修复措施:
$ W7 {" n2 g0 a( w
: o3 V- l) G7 s' g: a- B: v加强过滤9 e! T: ~& t/ x- f& ^

! |$ y7 p. Z: t3 D) b/ q4 s
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表