找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2374|回复: 0
打印 上一主题 下一主题

PHPCMS 2008 最新漏洞之通杀注入漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-25 20:43:29 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
0×01 前沿
. q3 R2 R' _( |; ?$ `
6 j1 J9 n$ B8 `; W7 e      Phpcms2008 是一款基于 PHP+Mysql 架构的网站内容管理系统,也是一个开源的 PHP 开发平台。Phpcms  采用模块化方式开发,功能易用便于扩展,可面向大中型站点提供重量级网站建设解决方案。3年来,凭借 Phpcms  团队长期积累的丰富的Web开发及数据库经验和勇于创新追求完美的设计理念,使得 Phpcms  得到了近10万网站的认可,并且越来越多地被应用到大中型商业网站。
' `) z2 X7 Z$ ]7 u0 ?/ ]$ c$ s2 }3 d0 w9 H* p( g6 y
0×02 写在前面的话
; D: m# A  p9 J# j
5 x* S  h' u$ F' u# B    phpcms 2008 这是我看第二次代码了,之前已经发现了一些问题,只是没放出来,这次稍微仔细看了看,又发现了一些问题6 R9 W# v$ o  j2 ]/ v

) X% z1 h$ W; z$ _这次就放2个吧,其中啥啥的getshell暂时就不会放了,比起v9来说,2008的安全性能确实差很多,模块化以及代码严谨程度也没有v9强( c& v) q  }' r
" l, m6 x# n$ }9 [; \2 u7 `( A. I
这次还没把代码看完,只看完几个页面,就先放2个有问题的地方,如果有更好的方式,到时候一起讨论1 j0 K* Y9 L/ U: c5 q  W
: H, i+ k: o+ r# D- P
0×03 路径? ? ?$ f  {$ C, _) {

2 `) E' l: M% n2 ^3 P  ~  m    在include/common.inc.php中 ,这是phpcms的全局要加载的配置文件
/ e2 f1 ]/ U' M, T2 C
5 |/ q5 {% g+ b3 t$ L' o$dbclass = 'db_'.DB_DATABASE; require $dbclass.'.class.php'; $db = new $dbclass; $db->connect(DB_HOST, DB_USER, DB_PW, DB_NAME, DB_PCONNECT, DB_CHARSET); require 'session_'.SESSION_STORAGE.'.class.php'; $session = new session(); session_set_cookie_params(0, COOKIE_PATH, COOKIE_DOMAIN); if($_REQUEST) { if(MAGIC_QUOTES_GPC) { $_REQUEST = new_stripslashes($_REQUEST); if($_COOKIE) $_COOKIE = new_stripslashes($_COOKIE); extract($db->escape($_REQUEST), EXTR_SKIP); } else { $_POST = $db->escape($_POST); $_GET = $db->escape($_GET); $_COOKIE = $db->escape($_COOKIE); @extract($_POST,EXTR_SKIP); @extract($_GET,EXTR_SKIP); @extract($_COOKIE,EXTR_SKIP); } if(!defined('IN_ADMIN')) $_REQUEST = filter_xss($_REQUEST, ALLOWED_HTMLTAGS); if($_COOKIE) $db->escape($_COOKIE); } if(QUERY_STRING && strpos(QUERY_STRING, '=') === false && preg_match("/^(.*)\.(htm|html|shtm|shtml)$/", QUERY_STRING, $urlvar)) { parse_str(str_replace(array('/', '-', ' '), array('&', '=', ''), $urlvar[1])); } # e4 w/ z1 N+ D5 ]5 V% s
5 y: d# b5 e8 O9 b; p2 |% W
这里的话首先实例化了这个数据库,产生了一个$db资源句柄,他是用来操作数据库的1 Y5 b, x( h7 q* x3 B: r5 S

  g1 d, c( G6 U1 m8 k; k( B然后就是将我们传进来的参数进行变量化
" l# N: B% J# i! {" G2 P0 E+ p+ B7 _2 {' ~
这里有一些小过滤,自己可以看,所以这里传进来的参数就作为了变量
8 C1 o' P% q  s" s" U* R5 D0 ~# s( e; S8 h
但是接下来这行呢?( h5 M0 ~, [- _

, o8 j1 s; r# q5 l: ~- g: |: A$ { + N/ M3 k  ~4 J% N# v/ d3 r: H1 Y

2 |( @  B3 e2 h5 N. x) A. zif(QUERY_STRING && strpos(QUERY_STRING, '=') === false && preg_match("/^(.*)\.(htm|html|shtm|shtml)$/", QUERY_STRING, $urlvar)) { parse_str(str_replace(array('/', '-', ' '), array('&', '=', ''), $urlvar[1])); } 4 E! m; k. |# C9 X" i! J

) V1 E1 ^' B1 x) [" [" F + r, p9 W+ G+ H
& g0 O! j. K: m1 X
看看这里?  u- P3 e& i/ K, C6 S4 z- Y7 i5 {, T

9 v3 m. K( E0 f8 y1 g: `" s这里的QUERY_STRING来自前面
; Z/ n% }. l  S3 K) u/ i" g  V' Y0 K6 n" ^& ]

. d1 U% V+ C! o) X2 G
) x+ X" [( `, ddefine('IP', ip()); define('HTTP_REFERER', isset($_SERVER['HTTP_REFERER']) ? $_SERVER['HTTP_REFERER'] : ''); define('SCRIPT_NAME', isset($_SERVER['SCRIPT_NAME']) ? $_SERVER['SCRIPT_NAME'] : preg_replace("/(.*)\.php(.*)/i", "\\1.php", $_SERVER['PHP_SELF'])); define('QUERY_STRING', safe_replace($_SERVER['QUERY_STRING']));
+ l; f+ @/ d% _* X" X这里有个过滤,但是不影响
$ [0 r) s* |* A" T' o: A1 f
) L4 B+ T( v/ K4 u! k如果我们在这里进行覆盖这个db变量呢9 |6 v  d6 N0 s) }0 \2 o
0 L1 z5 S! {- c
因为这里 parse_str(str_replace(array(‘/’, ’-', ’ ’), array(‘&’, ’=', ”), $urlvar[1]));6 @; ], j& f8 Q( e9 h( i8 z
/ w& X) |2 m' K( j+ e
可以将我们传进去的/ - 进行替换7 T$ r, D7 W0 g# T0 C
& A' g7 b& u( W9 Q6 V# M
所以我们如果提交如下字符
1 U% X! s( C) v0 R2 ?/ T# O# ]' ?' E# l$ Z; U2 _2 q9 L, R4 J9 i( w
http://localhost/phpcms/index.php?db-5/gid-xd.html
; }  ]- w  n# v: T5 W* K( S( e$ H) w5 I  H
他由于这个db被覆盖就会出错,所以物理路径就爆出来了
! s, p- P- D, Y, [4 I% M. p' c3 |% z, U5 V* Y2 ?* }
0×04  SQL注入!!!
6 \$ t1 {2 ~% @$ y- w' P
* o5 E* f5 B2 Z  在c.php中( H; q2 c; v+ Q4 ?9 u2 a: E% I! R& R
# @5 @) C( y( _0 c5 {. M

: s$ t3 A/ o6 N5 C* a9 @) D+ x# @$ U5 T: k8 ]- r
<?php require './ads/include/common.inc.php'; $id = intval($id); $ads = $c_ads->get_info($id); if($ads) { $db->query("UPDATE ".DB_PRE."ads SET `clicks`=clicks+1 WHERE adsid=".$ads['adsid']); $info['username'] = $_username; $info['clicktime'] = time(); $info['ip'] = IP; $info['adsid'] = $id; $info['referer'] = HTTP_REFERER; $year = date('ym',TIME); $table = DB_PRE.'ads_'.$year; $table_status = $db->table_status($table); if(!$table_status) { include MOD_ROOT.'include/create.table.php'; } $db->insert($table, $info); $url = strpos($ads['linkurl'], 'http://')===FALSE ? 'http://'.$ads['linkurl'] : $ads['linkurl']; }
3 ?  F& R6 }! D3 m! W6 ~& _( x7 u3 ]; {9 r

$ r- r% v9 {8 @8 s4 |8 l3 [
# u4 x+ J2 d2 a3 N# I& v注意这里的HTTP_REFERER这个常量
' C5 [. q+ i: o0 W" r" |- b
2 m/ U4 c0 Q: P: r这里的常量是通过前面的common.inc.php定义好的4 D, b* M" m6 g9 P$ n

( ]2 B1 f* X2 w# N/ h& Xdefine(‘HTTP_REFERER’, isset($_SERVER['HTTP_REFERER']) ? $_SERVER['HTTP_REFERER'] : ”);
5 @7 \8 c8 ?& N' I* U( o4 Z( J# e, }; p4 @0 W( O% j
没有经过任何过滤操作,所以你懂的,我估计很多同学已经发现了,只是没去公布了,所以俺就替你们xxoo了,哈哈…别骂我) w5 C$ n, v2 V0 ^7 b

( {, i5 u! A+ P# K' C然后' R6 [2 |# y7 m7 e0 Q6 ]
7 q. _$ S3 I) K6 c7 p4 b6 q8 M
$db->insert($table, $info);
" E3 |  k0 W/ y! x3 u9 G我们来看一下它这里的操作
4 m* N* y  D5 L- I9 }+ K* c! I6 I) l; j! s
function insert($tablename, $array) { $this->check_fields($tablename, $array); return $this->query("INSERT INTO `$tablename`(`".implode('`,`', array_keys($array))."`) VALUES('".implode("','", $array)."')"); }
! [) p5 }, C$ W+ j0 n+ I3 \; `( {! _0 V
所以你懂的5 B  R% X% x0 W# d& N& a
! N. A, @/ {* k0 W4 x
; w3 v. p1 v7 V( t4 k

3 A7 ]3 n' D# c6 ]6 O6 `附EXP:http://pan.baidu.com/share/link?shareid=468231&uk=40456377371 O( _- b8 r% c0 H
2 c) j9 B3 @8 h! w+ ]
/ `5 F# A# U) m* R1 k& P
5 u- z8 Z) ?+ V/ c$ w% s
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表