找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 4234|回复: 0
打印 上一主题 下一主题

phpwind后台getshell 0DAY

[复制链接]
跳转到指定楼层
楼主
发表于 2013-9-21 16:21:50 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
90sec要审核了.废话不多说,支持90sec.  c7 x# q. O; K- m3 q9 `2 d5 z, B# [
今天奉上刚挖的phpwind的洞.后台拿shell- W- z& c: }! @3 ?6 }
前提:管理员账号和密码一枚,php小马一枚(先压缩到一个zip文件里); y$ h$ ~7 b* L& I
1. 首先用各种猥琐的办法社到phpwind管理员的账号密码! I3 \$ `2 S3 U+ f) L8 y$ s
2. 打开应用本地安装的页面: http://127.0.0.1/phpwind/admin.php?m=appcenter&c=app&a=install4 H: r( t  D( B. S" I7 C
3. 上传压缩有php小马的zip文件.(有人要吐槽我用360压缩不?)1 O! b1 w. ?$ j" w0 W

# Q- K2 I& w- b# O. f2 K8 D% ]4. 然后打开chrome的控制台,切换到Network标签.(firefox可以用firebug,ie也有控制台滴).点”立即安装”,查看网络连接.这一部比较重要,找到浏览器请求的地址,file参数后面的就是我们要的信息.小马的目录是http://url/data/tmp/+file参数中的目录名.例如我这里的是http://127.0.0.1/phpwind/admin.php?m=appcenter&c=app&a=doInstall&csrf_token=879bb46e61cdfe7c&file=1379055818%2Fe523397be68a159.zip! [9 w4 ?4 d2 F2 {8 Y! Z
那么小马的目录是http://127.0.0.1/phpwind/data/tmp/1379055818/
. U+ A5 F7 Z: K. \  [亲,只是目录哟,不是小马的路径哟.后面加上咱们压缩包里的小马的文件名,就华丽丽的变成了咱们小马的路径了http://127.0.0.1/phpwind/data/tmp/1379055818/1.php  G( X+ p. a6 V2 R+ P
1359! Q3 p/ }, q6 f/ w
/ l% v+ X, g7 w" x) i- l% t
5. 这里讲下原理和修复方法,我没有去看源代码.首先我们上传了一个zip压缩包,phpwind会先在/data/tmp/新建一个以时间戳命名的文件夹,然后将我们上传的zip文件重命名后放到这个文件夹里面.当我们执行安装的时候,phpwind会把我们的zip文件解压到当前目录,并且检查文件结构是否完整.因为我们这里只是一个普通的zip包,没有遵循它的文件结构,所以可以看到在第4步处程序返回了错误的提示.虽然返回了错误提示,但是却没有把解压出来的文件删除,所以这里就被我们利用了.8 i8 j7 |! C9 \" l1 V
所以修复方法就是把安装错误的应用的临时文件夹里解压出来的文件删除.2 t$ t3 O4 p" t6 p/ }& }

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表