Discuz3.2 xxe復(fù)現(xiàn)

具體緣由烏云說的很清楚了

簡單來說,就是portalcp_diy.php中,在進(jìn)行上傳模板文件的處理時(shí)窝爪,調(diào)用了import_diy進(jìn)行操作,在import_diy把上傳的xml文件進(jìn)行一定的處理后齐媒,將blockdata這個(gè)xml標(biāo)簽中的內(nèi)容傳給block_import蒲每,block_import檢測了一些xml標(biāo)簽后,將其中style標(biāo)簽下的hash標(biāo)簽作為id喻括,將其中的值插入數(shù)據(jù)庫邀杏。于是注入一個(gè)特定的xml就可以修改任意模板。


在上述漏洞上的補(bǔ)充:

? ? block_import的xml處理有點(diǎn)暈唬血,審計(jì)的時(shí)候應(yīng)該記錄一下每個(gè)變量的聲明和值望蜡,

? ?一開始其中的C::t('common_block_style')->fetch_all_by_hash($hashes)?不理解,發(fā)現(xiàn)C就是core類拷恨,core中的t方法return self::_make_obj($name, 'table', DISCUZ_TABLE_EXTENDABLE);? ?在_make_obj中脖律,在本次調(diào)用中是用來生成表名的,在insert部分腕侄,傳了一個(gè)common_block_style進(jìn)去小泉,然后再_make_obj中進(jìn)行拼接成為table_common_block_style,并返回這個(gè)表名,在數(shù)據(jù)庫中也能查得到冕杠,其中的值也確實(shí)是正確的微姊。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市分预,隨后出現(xiàn)的幾起案子兢交,更是在濱河造成了極大的恐慌,老刑警劉巖笼痹,帶你破解...
    沈念sama閱讀 206,839評論 6 482
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件配喳,死亡現(xiàn)場離奇詭異飘诗,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)界逛,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,543評論 2 382
  • 文/潘曉璐 我一進(jìn)店門昆稿,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人息拜,你說我怎么就攤上這事溉潭。” “怎么了少欺?”我有些...
    開封第一講書人閱讀 153,116評論 0 344
  • 文/不壞的土叔 我叫張陵喳瓣,是天一觀的道長。 經(jīng)常有香客問我赞别,道長畏陕,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 55,371評論 1 279
  • 正文 為了忘掉前任仿滔,我火速辦了婚禮惠毁,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘崎页。我一直安慰自己鞠绰,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,384評論 5 374
  • 文/花漫 我一把揭開白布飒焦。 她就那樣靜靜地躺著蜈膨,像睡著了一般。 火紅的嫁衣襯著肌膚如雪牺荠。 梳的紋絲不亂的頭發(fā)上翁巍,一...
    開封第一講書人閱讀 49,111評論 1 285
  • 那天,我揣著相機(jī)與錄音休雌,去河邊找鬼灶壶。 笑死,一個(gè)胖子當(dāng)著我的面吹牛挑辆,可吹牛的內(nèi)容都是我干的例朱。 我是一名探鬼主播孝情,決...
    沈念sama閱讀 38,416評論 3 400
  • 文/蒼蘭香墨 我猛地睜開眼鱼蝉,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了箫荡?” 一聲冷哼從身側(cè)響起魁亦,我...
    開封第一講書人閱讀 37,053評論 0 259
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎羔挡,沒想到半個(gè)月后洁奈,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體间唉,經(jīng)...
    沈念sama閱讀 43,558評論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,007評論 2 325
  • 正文 我和宋清朗相戀三年利术,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了呈野。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 38,117評論 1 334
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡印叁,死狀恐怖被冒,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情轮蜕,我是刑警寧澤昨悼,帶...
    沈念sama閱讀 33,756評論 4 324
  • 正文 年R本政府宣布,位于F島的核電站跃洛,受9級特大地震影響率触,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜汇竭,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,324評論 3 307
  • 文/蒙蒙 一葱蝗、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧细燎,春花似錦垒玲、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,315評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至击狮,卻和暖如春佛析,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背彪蓬。 一陣腳步聲響...
    開封第一講書人閱讀 31,539評論 1 262
  • 我被黑心中介騙來泰國打工寸莫, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人档冬。 一個(gè)月前我還...
    沈念sama閱讀 45,578評論 2 355
  • 正文 我出身青樓膘茎,卻偏偏與公主長得像,于是被迫代替她去往敵國和親酷誓。 傳聞我的和親對象是個(gè)殘疾皇子披坏,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,877評論 2 345

推薦閱讀更多精彩內(nèi)容

  • Spring Cloud為開發(fā)人員提供了快速構(gòu)建分布式系統(tǒng)中一些常見模式的工具(例如配置管理,服務(wù)發(fā)現(xiàn)盐数,斷路器棒拂,智...
    卡卡羅2017閱讀 134,600評論 18 139
  • 轉(zhuǎn)載自cr180大神DiscuzX2.5完整目錄結(jié)構(gòu)【source程序文件庫】 /source/admincp后臺...
    cndaqiang閱讀 835評論 1 2
  • 1. Java基礎(chǔ)部分 基礎(chǔ)部分的順序:基本語法,類相關(guān)的語法,內(nèi)部類的語法帚屉,繼承相關(guān)的語法谜诫,異常的語法,線程的語...
    子非魚_t_閱讀 31,587評論 18 399
  • 用到的組件 1攻旦、通過CocoaPods安裝 2喻旷、第三方類庫安裝 3、第三方服務(wù) 友盟社會化分享組件 友盟用戶反饋 ...
    SunnyLeong閱讀 14,602評論 1 180
  • 我們每個(gè)人接觸“演講”的幾率其實(shí)都很高牢屋。吃飯的時(shí)候掰邢,大家讓你“講幾句”;提交報(bào)告伟阔,領(lǐng)導(dǎo)讓你“說說思路”辣之;教育孩子“...
    瀟華閱讀 314評論 3 2