ZzCMS是站长招商网内容管理系统,目前官方版本为V 8.1,本期带来该版本某处上传点因过滤不严谨导致上传任意脚本文件漏洞的复现过程。
基础环境
1. 虚拟机win2003搭建phpstudy作为web环境,ip地址为:192.168..159.135
2. ZzCMS V8.1源码一份。
源码部署
1.首先web环境的选择上,使用PHP 5.2.17+apache的环境,打开apache的配置文件,将#AddType application/x-httpd-php .php .phtml的“#”注释符去掉,然后重启PHPStudy。
2.下载ZzCMS V8.1的源码部署到网站根目录上。
百度云盘下载地址为链接:http://pan.baidu.com/s/1mhGZWOo 密码:ylh4
data:image/s3,"s3://crabby-images/778c4/778c41f7439dcf773a001164f075ecb0277b9b72" alt=""
3.网站安装,访问http://ip/install
data:image/s3,"s3://crabby-images/7c0c7/7c0c7e00189fb63d58ef602403fcc0a85bdf8e37" alt=""
提示我们安装向导已经安装过,重安装需删除根目录下的 /install/install.lock 文件。删除之后再重新访问该安装页面。
一路选择下一步,直到设置页面,创建数据库。
data:image/s3,"s3://crabby-images/f375b/f375bd386c939df7432e7c1e819cae077211c841" alt=""
完成安装。
data:image/s3,"s3://crabby-images/c41b2/c41b256c27a19c8f391f1bea648467160f902a5d" alt=""
漏洞复现:
1.任意文件上传点:http://192.168.159.135/uploadimg_form.php
data:image/s3,"s3://crabby-images/565e6/565e657ec1564a0b05e33e802855e9114df49e9e" alt=""
2.制作一句话图片马
使用edjpgcom工具制作一句话图片马,将1.jpg拖到edjpgcom.exe,写入一句话。
data:image/s3,"s3://crabby-images/43745/43745bb60d64ea17ed441396b787169b4e29ade0" alt=""
工具百度链接:http://pan.baidu.com/s/1o8x9q0E 密码:euzx
3.浏览器配置Burp代理拦截,上传制作好的一句话图片马。
data:image/s3,"s3://crabby-images/6b263/6b26391ceee9b440bbb823040568423cab17e3fd" alt=""
data:image/s3,"s3://crabby-images/48aac/48aac2369f1d98ab7ee686975025bfb3cae55ca0" alt=""
data:image/s3,"s3://crabby-images/8ff4c/8ff4c655ada5ae55e3737a4883f5976132bad765" alt=""
data:image/s3,"s3://crabby-images/9f016/9f016eac340f8cb2d01936c22dc10e6beefcfb46" alt=""
4.连接一句话木马
data:image/s3,"s3://crabby-images/993e1/993e120232a5edfed12908c17871efb879ad0f82" alt=""
使用菜刀连接:
data:image/s3,"s3://crabby-images/abf73/abf73562dd4111a0836f226671c482a31c2e1291" alt=""
data:image/s3,"s3://crabby-images/7e963/7e9636009101e579ebc55990b09d865bca67d785" alt=""
总结:
我们访问http://192.168.159.135/uploadimg_form.php这个双页面是需要登陆会话的,但那时POST请求传文件缺不需要Cookie信息。这个漏洞的根本在于apache会把phtml后缀的文件当成php文件来执行。网上有大牛针对这个漏洞写了一个python脚本,地址如下:
链接:http://pan.baidu.com/s/1hsxf5eG
密码:6lpd,
使用如图所示:
data:image/s3,"s3://crabby-images/8ef9a/8ef9ae02f5c047bf7156f4f94a342fe3043292f8" alt=""
data:image/s3,"s3://crabby-images/8322f/8322fdde7d2817d1e1ae4f0dd072752ad677c022" alt=""
网友评论