【墨者學(xué)院】:CMS系統(tǒng)漏洞分析溯源(第2題)

0x00.題目描述:

背景介紹

某單位需新上線了一個(gè)系統(tǒng),安全工程師“墨者”負(fù)責(zé)對(duì)系統(tǒng)的安全檢測(cè)羽德,確保該系統(tǒng)在上線后不存在安全漏洞。

實(shí)訓(xùn)目標(biāo)

1、了解并熟練使用linux命令伟骨;

2、了解PHPCMS的后臺(tái)地址及其他相關(guān)漏洞資料燃异;

3携狭、了解html源碼的重要性。

解題方向

登錄后臺(tái)后執(zhí)行l(wèi)inux系統(tǒng)命令回俐,查看web源碼逛腿。

0x01.解題思路:

靶場(chǎng)環(huán)境:可以看到使用了phpcms9.1.13版本的內(nèi)容管理系統(tǒng)。

仅颇、

在網(wǎng)上可以找到单默,默認(rèn)的后臺(tái)登錄地址為/admin.php,其實(shí)在robots.txt文件中也能夠看到忘瓦,應(yīng)該養(yǎng)成查看robots.txt文件的習(xí)慣搁廓,里面還是有一些有用的信息的。

打開admin.php鏈接耕皮,發(fā)現(xiàn)用戶和密碼都是已經(jīng)默認(rèn)填好的境蜕,所以直接登錄到后臺(tái)管理里面去。

在網(wǎng)上看到有三種方法:第一種凌停,使用拓展里面的木馬查殺進(jìn)行key文件的查找粱年,但是我沒有查到;第二種是利用遠(yuǎn)程命令執(zhí)行的方法來進(jìn)行目錄的查看罚拟;第三種是在界面的模板里面寫入一句話台诗,再getshell。

第一種:phpcms后臺(tái)低權(quán)限任意命令執(zhí)行赐俗。

這個(gè)漏洞是在烏云中發(fā)布出來的拉队,編號(hào)為WooYun-2015-0153630,具體的漏洞分析見:https://www.uedbox.com/post/15860/阻逮。

利用的POC是:index.php?0=[命令]&m=content&c=content&a=public_categorys&type=add&menuid=822;${system($_GET[0])}&pc_hash=vad6K3&from=block

先ls查看目錄氏仗,再查看key.txt文件即可。

第二種:一句話木馬寫入。

上面的方法只是查看目錄文件皆尔,并沒有拿到網(wǎng)站的權(quán)限呐舔。寫入一句話,再用蟻劍來進(jìn)行連接慷蠕,然后拿權(quán)限珊拼,這種方法才是比較通用的。

在界面中的index.html文件中寫入一句話流炕,然后按index.php?m=search連接澎现。雖然網(wǎng)上都可,但是不知道為啥我的蟻劍返回?cái)?shù)據(jù)為空每辟,失敗……

0x02.總結(jié):

1.phpcms的這個(gè)后臺(tái)低權(quán)限命令執(zhí)行漏洞剑辫,不太清楚具體適用于哪些版本,可以先記著渠欺,這個(gè)一個(gè)滲透點(diǎn)妹蔽。

2.一般進(jìn)入了cms后臺(tái)管理,通用的方法就是找模板挠将,寫入一句話胳岂,連接,上傳大馬舔稀。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末乳丰,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子内贮,更是在濱河造成了極大的恐慌产园,老刑警劉巖,帶你破解...
    沈念sama閱讀 216,692評(píng)論 6 501
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件夜郁,死亡現(xiàn)場(chǎng)離奇詭異什燕,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)拂酣,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,482評(píng)論 3 392
  • 文/潘曉璐 我一進(jìn)店門秋冰,熙熙樓的掌柜王于貴愁眉苦臉地迎上來仲义,“玉大人婶熬,你說我怎么就攤上這事“D欤” “怎么了赵颅?”我有些...
    開封第一講書人閱讀 162,995評(píng)論 0 353
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)暂刘。 經(jīng)常有香客問我饺谬,道長(zhǎng),這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,223評(píng)論 1 292
  • 正文 為了忘掉前任募寨,我火速辦了婚禮族展,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘拔鹰。我一直安慰自己仪缸,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,245評(píng)論 6 388
  • 文/花漫 我一把揭開白布列肢。 她就那樣靜靜地躺著恰画,像睡著了一般。 火紅的嫁衣襯著肌膚如雪瓷马。 梳的紋絲不亂的頭發(fā)上拴还,一...
    開封第一講書人閱讀 51,208評(píng)論 1 299
  • 那天,我揣著相機(jī)與錄音欧聘,去河邊找鬼片林。 笑死,一個(gè)胖子當(dāng)著我的面吹牛树瞭,可吹牛的內(nèi)容都是我干的拇厢。 我是一名探鬼主播,決...
    沈念sama閱讀 40,091評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼晒喷,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼孝偎!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起凉敲,我...
    開封第一講書人閱讀 38,929評(píng)論 0 274
  • 序言:老撾萬榮一對(duì)情侶失蹤衣盾,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后爷抓,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體势决,經(jīng)...
    沈念sama閱讀 45,346評(píng)論 1 311
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,570評(píng)論 2 333
  • 正文 我和宋清朗相戀三年蓝撇,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了果复。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 39,739評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡渤昌,死狀恐怖虽抄,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情独柑,我是刑警寧澤迈窟,帶...
    沈念sama閱讀 35,437評(píng)論 5 344
  • 正文 年R本政府宣布,位于F島的核電站忌栅,受9級(jí)特大地震影響车酣,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,037評(píng)論 3 326
  • 文/蒙蒙 一湖员、第九天 我趴在偏房一處隱蔽的房頂上張望贫悄。 院中可真熱鬧,春花似錦娘摔、人聲如沸清女。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,677評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽嫡丙。三九已至,卻和暖如春读第,著一層夾襖步出監(jiān)牢的瞬間曙博,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 32,833評(píng)論 1 269
  • 我被黑心中介騙來泰國(guó)打工怜瞒, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留父泳,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 47,760評(píng)論 2 369
  • 正文 我出身青樓吴汪,卻偏偏與公主長(zhǎng)得像惠窄,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子漾橙,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,647評(píng)論 2 354

推薦閱讀更多精彩內(nèi)容