漏洞版本:
: ~# H3 I* i. W1 xDedeCms 5.x漏洞描述:. i' |& ]% u- L
DedeCms是免费的PHP网站内容管理系统。5 N. Y2 q A1 w: V9 ]' K: \, f
8 o0 _. K1 i& {* V, V) `& s4 f0 zplus/carbuyaction.php里没有对变量进行严格的过滤
# j5 L; ]3 ^4 ~/ p) E0 g" Z }# n- z7 a7 @( ]- D8 S: ?8 Q
出现漏洞的两个文件为:: [5 Z( W8 `# z- Q$ N7 [
Include/payment/alipay.php
) f8 {3 m" m. bInclude/payment/yeepay.php. `& q7 {) v4 G, p9 H& O: _
漏洞均出现在respond方法里1 G4 W4 N. T% A" C4 }) n
7 g- o3 q5 v$ z( W$ T; Z4 UInclude/payment/alipay.php
" Q7 _) i- n5 o' E( u [1 d......function respond(){if (!empty($_POST)){foreach($_POST as $key => $data){$_GET[$key] = $data;}}/* 引入配置文件 */require_once DEDEDATA.'/payment/'.$_GET['code'].'.php';......# t; X6 n: D3 A
6 n$ h: _1 B& S+ X% M% n0 g) F* M
大概在133行左右,$_GET[‘code’]没有经过任何判断和过滤。- h R4 @" l* c/ f* z+ I5 u' @
Include/payment/yeepay.php
7 V- h0 D7 ^, l9 ~; {2 O- T......function respond(){ /* 引入配置文件 */require_once DEDEDATA.'/payment/'.$_REQUEST['code'].'.php'; $p1_MerId = trim($payment['yp_account']);$merchantKey = trim($payment['yp_key']);......- e# z5 P- p" L4 d
1 ~3 w: ~. q6 G
大概在145行左右,$_REQUEST['code']没有经过任何判断和过滤。<* 参考5 u* Z0 [6 O5 r# e- P8 ]7 j2 E& \
http://bugscan.net/manage/node/83
E0 J8 F$ ^* G. rhttp://www.cnseay.com/2515/
: \& z3 |" w) ~5 V* g, ]+ x% ^*>
\# c4 o J6 h测试方法:
% [1 d. a2 o9 R7 Z% c, `1.http://www.dedecms.com/plus/carb ... amp;code=../../tags 上面的Exp是包含根目录下的tags.php文件包含其他后缀请自行构造截断, 使用exp测试时须要自己添加一个code等于alipay或yeepay的cookie 1 r; g7 Z- }/ o0 [) ^3 ~! k% b
2.由于bank和cod这两个文件并没有respond方法,所以如果code等于bank或者cod时将会暴错泄露路径, f) O8 @% O/ s* o9 n% ?- ~
修复方法:
3 s6 B( ^! R2 U4 R) d目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:( q# H+ R' X& o- f* g. A
http://www.dedecms.com/products/dedecms/! m3 x3 ?5 g. y% I1 z* Y
{9 I, \% Q1 M0 a2 \1 Q 临时修复:
" c" T) U% v/ g4 p$ o1)Include/payment/alipay.php; g& z$ ]& } G! Y/ o- k" r
大概133行左右
5 k9 w; O7 y% N require_once DEDEDATA.'/payment/'.$_GET['code'].'.php';% ]& P! X. X6 ^3 K; v
替换5 X% G; \( Y6 r: v
require_once DEDEDATA.'/payment/'.basename($_GET['code']).'.php';
8 n$ M, V( ]$ j( D0 m. P2) Include/payment/yeepay.php4 F* S6 S! s' i2 }# Q
大概在145行左右; J: T, L# e* H
require_once DEDEDATA.'/payment/'.$_REQUEST['code'].'.php';
# m- M2 _8 J1 ?& }, f3 | 替换
I2 M% D& w/ j require_once DEDEDATA.'/payment/'.basename($_REQUEST['code']).'.php';
- ^- g$ M! c+ Q
- k- q% P1 V9 Y4 B |