找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2261|回复: 0
打印 上一主题 下一主题

PHPCMS 2008 最新漏洞(第二季)附EXP

[复制链接]
跳转到指定楼层
楼主
发表于 2013-4-19 19:17:38 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
说好的第二季来了......
5 S+ n6 ?6 }) J. L$ `
( L2 _$ G# C- d3 ^% u   要转摘的兄弟们,你们还是带个版权吧!    + }0 d3 R6 O, e6 I; s# S. `! P

5 a1 r' G( J( ~, P  组织 : http://www.safekeyer.com/   (欢迎访问)
* R8 O$ c7 `# Q) l  i( m4 k
7 b) }% \& C9 z; N' w) Y3 ]' m* U- }author: 西毒    blog: http://hi.baidu.com/sethc5
- L6 ]: _; V' d: w1 r8 G- X& g5 m6 O6 A  L- F
     
' g& I+ J; j  r2 ^- s: X
# ?' {/ h5 C. ?" U9 h9 j# @9 M其实还是有蛮多漏洞的,只是我一步步来吧!你们别催,该放的时候自然就会放了.* t6 v6 c5 U# A  e& \

( S: \/ L* @  E" j* G过程不明显的我就省略了。+ S( h2 I" G) W/ T
; V4 C' G7 m9 X& K! _, K3 D+ j
在preview.php 中第7行
2 v9 p: j( @3 ^) D. ~/ x- }4 r( n+ P8 e+ u
$r = new_stripslashes($info);
" m" {3 ^: y- R, {; a* E6 @) |7 J0 i) |/ V/ W  |6 B, v
我们跟踪new_stripslashes这个函数% M) p" n. s: g$ z5 N4 c; T& C! U7 Y
. e/ {. B, j9 X5 _* s0 R
在global.func.php中可以找到6 _( T) n4 p$ X) c8 M& q+ I7 ~4 H3 O

- I( ]9 `  X& ^4 B1
* \7 k8 F" r. v! L3 R2; I" `8 i, j  A, t, {2 Q5 e& H
3
3 ]. ]: U' Z: U9 T4& y# {4 v' ]: j5 N" t6 v7 |) ]$ V, V* N
5$ g7 b- y8 G5 y2 e/ i
6 function new_stripslashes($string)% C* \' c9 l, k0 ~
{7 e; c+ S" b4 l5 w; F' q
    if(!is_array($string)) return stripslashes($string);. m8 O4 y$ Y$ i0 b, `
    foreach($string as $key => $val) $string[$key] = new_stripslashes($val);
1 D- N; n. T5 ]    return $string;5 @4 U: J8 T) ?# b
}
8 X; h" K/ K; p& `9 b: o, w7 j6 A% F: P, j9 _# |
这个函数的功能不用解释了吧
4 g8 z( w! D+ e+ ^
4 f0 w( H9 [. W3 D: W所以我们看具体应用点再哪?
* }( K9 L% @; v) I5 V4 k8 |* Y/ a* r. z* x2 `8 H0 Z) y5 v
1
4 d- I1 T5 `3 A% D) f$ [28 a9 R) [; {0 }# w4 v6 d
3
4 g: V0 t7 H6 m  }4
: v# b5 r4 e3 a- H: i5
4 H0 Q3 W1 X) u0 H. b0 T" f  V6" o5 R/ w; [; h0 g
7: R0 N. a5 z+ f
88 \) P. L* D" O6 M
9
  c) |/ v/ k6 K4 J+ }7 ]1 b% N( Y0 S102 G. o6 d" M' Z7 Z+ I7 E
11
+ ~# n: N( x. y7 y1 C  D1 S12
6 J9 E7 V. m3 R$ ^" @13  S; K. ?' [9 `2 \0 z( q5 n
14) Z7 F& D# F9 T% T* A( x( H: L
159 r1 s" K* [1 I' O
16
, d8 i4 Q, G( X3 ]: E17& T. c/ [0 K' p, e* F  s; l8 a
189 r+ N$ h- u  j4 C
19/ `  p% \7 N( z
20
  h% _) S/ ~$ @* p- n21- K4 p5 Q' J( X; }# c9 x# d
22& c% N8 _" n+ s, l% A! X3 J  `
23
" m1 W$ x& T4 g* x& @/ P4 v247 n8 h; W% L' L0 a' U5 n
25- W8 ]2 F& x1 \& ]! y! F! G0 n5 P
26
/ u) P. F: W" e% I* a% e2 t6 e+ E27; }; X! W$ H; y
28
- _5 I0 F8 }, h1 ]2 p: t& L. n8 w29/ W! S8 b' |+ R5 i" D2 E9 s; ~
30
$ d% j8 A. E& r+ F5 ^1 z31: H7 `2 V0 Q- R4 c' L* c1 s0 F3 ?
32
, z/ M; g- d& V( P334 ?6 a3 ~3 g0 v9 B
34
7 a2 c4 z- ]9 d3 f35 require dirname(__FILE__).'/include/common.inc.php';
4 |* {* J# l; K4 Vif(!$_userid) showmessage('禁止访问'); // 所以前提是我们注册个会员就ok了.
, e4 V0 i) U/ ^5 Grequire_once CACHE_MODEL_PATH.'content_output.class.php';
8 ?$ ]# P2 R) y" `; f' [6 R( Lrequire_once 'output.class.php';
6 b1 k7 g3 p. C# i0 eif(!is_array($info)) showmessage('信息预览不能翻页');//这里将要带进来我们的危险参数了. p* Y9 D4 Y- _6 O
$r = new_stripslashes($info);   //反转义了.....关键
; S  w; @4 T; I$C = cache_read('category_'.$r['catid'].'.php');6 W' I' {# z& r+ T
$out = new content_output();
4 s) ]$ U: _+ C/ t/ k- X$r['userid'] = $_userid;
" B+ M$ v1 u' }: L$r['inputtime'] = TIME;
" Z* t0 D0 J8 N1 Z* u0 |) G$data = $out->get($r);
$ w" i8 D6 }+ W6 E+ Oextract($data);  J/ Z1 O5 v; Z+ ^; Z: I
$userid = $_username;2 O& m7 Y) S( h6 Z& f$ ?
for($i=1;$i<10;$i++)' _; L1 q1 n9 a6 M
{
4 B; J/ s3 }" E' g    $str_attachmentArray[$i] = array("filepath" => "images/preview.gif","description" => "这里是图片的描述","thumb"=>"images/thumb_60_60_preview.gif");" t: t. I* }% ]0 _" \0 Z
}5 g4 b, i* B( S
          w" ]2 ~8 U) Y, X
$array_images = $str_attachmentArray;5 g2 [2 D! F4 R# p; x$ o: C
$images_number = 10;$ ~1 R. _) I) q
$allow_priv = $allow_readpoint = 1;
" D6 ^) T9 c5 D& o) ?) h$updatetime = date('Y-m-d H:i:s',TIME);
6 f" T* |& Y3 s# |4 l, d        " c' A0 w' B  w" |' ]
$page = max(intval($page), 1);
5 D4 y* X" @% X; e+ H( Q$pages = $titles = '';" Q; n) N+ l1 Y1 d" y* o* P# @
if(strpos($content, '
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表