代码审计 | DedeCMS v 5.7 sp2 RemoveXSS bypass

访客4年前黑客文章637

  DedeCMS 简称织梦CMS,当前最新版为 5.7 sp2,最近又去挖了挖这个CMS,发现过滤XSS的RemoveXSS函数存在缺陷导致可以被绕过。

  源码信息:DedeCMS-V5.7-UTF8-SP2

  漏洞类型:反射型XSS

  下载地址:http://www.dedecms.com/products/dedecms/downloads/

  漏洞文件:/include/helpers/filter.helper.php

  1.先查看/include/helpers/filter.helper.php文件,其中的RemoveXSS函数,其中代码如下:

  DedeCMS v 5.7 sp2 RemoveXSS bypass

  DedeCMS v 5.7 sp2 RemoveXSS bypass

  2.过滤的大概流程是,前面先把例如十进制和十六进制的()这种编码,转换回原来的字符,后面就是根据$ra1和$ra2里的黑名单进行过滤替换,例如javascript:alert(1)会被过滤成 javascript:alert(1);

  DedeCMS v 5.7 sp2 RemoveXSS bypass

  3.如果这个时候,我输入的内容是

  4.url解码得到

  5.这个时候进去RemoveXSS,进行之一次处理,也就是把()这种编码,转换回原来的字符,得到

  6.后面的过滤步骤就是黑名单过滤了,然而javascript并不在黑名单之内,所以不会过滤,最后就是输出内容了;

  7.这个时候输出t在标签的属性里面会重新还原成字母t,所以最后会在html输出javascript:alert(1);

  DedeCMS v 5.7 sp2 RemoveXSS bypass

  8.下面是测试效果图:

  DedeCMS v 5.7 sp2 RemoveXSS bypass

  DedeCMS v 5.7 sp2 RemoveXSS bypass

  1.我画了草图,两次和一次编码的区别如下:

  DedeCMS v 5.7 sp2 RemoveXSS bypass

  2.另外后面的代码会根据黑名单生成正则表达式,我拿其中一个测试,这段代码会生成正则表达式:

  DedeCMS v 5.7 sp2 RemoveXSS bypass

  DedeCMS v 5.7 sp2 RemoveXSS bypass

  3.根据生成的其中一条正则表达式,可以看出,他应该是匹配javascript之间有没有恶意字符防止绕过,例如j

  avascript会被匹配到

  DedeCMS v 5.7 sp2 RemoveXSS bypass

  4.正则匹配的是恶意字符之间的#,以分号结尾,但是有一点要注意的就是

  等于 糙 ,不需要分号结尾也是可以的,例如,不加分号正则就匹配不到,但是效果也是一样的,也是可以弹窗。

  DedeCMS v 5.7 sp2 RemoveXSS bypass

  DedeCMS v 5.7 sp2 RemoveXSS bypass

  5.还有一个问题,就是织梦的正则匹配[xX]0{0,8}([9ab]); ,注意{0,8},大概是八位左右,如果我超过八位,就算加上分号过滤器也匹配不到,正好十六进制格式的时候可以有很多0,足够超过八位了,例如:

  DedeCMS v 5.7 sp2 RemoveXSS bypass

  DedeCMS v 5.7 sp2 RemoveXSS bypass

  漏洞挖挖总还是有的,织梦的XSS过滤器有三个问题:

  1.两次编码的时候,正则和黑名单就没软用了;

  2.黑名单匹配的时候,正则无法匹配到没有分号结尾的编码;

  3.也是黑名单匹配的时候,匹配编码字符大概在0-8个字符之内,但是十六进制可以超过八个字符,这个时候也无法匹配。

  *本文作者:q601333824,转自 FreeBuf

  ,不需要分号结尾也是可以的,例如,不加分号正则就匹配不到,但是效果也是一样的,也是可以弹窗。

  DedeCMS v 5.7 sp2 RemoveXSS bypass

  DedeCMS v 5.7 sp2 RemoveXSS bypass

  5.还有一个问题,就是织梦的正则匹配[xX]0{0,8}([9ab]); ,注意{0,8},大概是八位左右,如果我超过八位,就算加上分号过滤器也匹配不到,正好十六进制格式的时候可以有很多0,足够超过八位了,例如:

  DedeCMS v 5.7 sp2 RemoveXSS bypass

  DedeCMS v 5.7 sp2 RemoveXSS bypass

  漏洞挖挖总还是有的,织梦的XSS过滤器有三个问题:

  1.两次编码的时候,正则和黑名单就没软用了;

  2.黑名单匹配的时候,正则无法匹配到没有分号结尾的编码;

  3.也是黑名单匹配的时候,匹配编码字符大概在0-8个字符之内,但是十六进制可以超过八个字符,这个时候也无法匹配。

  *本文作者:q601333824,转自 FreeBuf

相关文章

云计算是什么意思?3分钟带你走进云计算世界

云计算是什么意思?3分钟带你走进云计算世界

最近有朋友问我:“为啥你写的东西我都看不懂,也不是我平时用的。”我不禁哑口无言,原因是不知道怎样用最简单的话告诉他我在写什么。的确,企业级的内容多是为解决企业应用问题,所以,笔者想用最简单的话来解释企...

春节后,他们春卷继续留在家乡

  春节后,他们继续留在家乡   新华社长沙2月14日电 题:春节后,他们继续留在家乡   新华社记者周勉、程济安   从去年新冠肺炎疫情暴发后返乡到如今主动选择留在家乡继续自己的事业,湖南省怀...

个人微信怎么成为商家(微信收款码封码太严重啦)

个人微信怎么成为商家(微信收款码封码太严重啦)

我们如果想开通微信商家收款码,需要你通过微信支付——其他帮助——成为商家——点击立即开通,成为微信商家,就可以通过填写店铺信息等方式来开通微信商家收款码。 但是,你得知道的是,如果你想开通微信收款...

CCNA专业英文词汇全集

  B8ZS二进进制8零更换-----一种路线编号,在联接的远侧表述,在T-1和E-1电源电路的链接上持续传送八个零时,它应用一个独特的编码取代。这一技术性确保1的相对密度不会受到数据流分析的管束...

大学生旷课多被退学 专家:高校淘汰机制必不可少

● 大学生应该有选课的权利,有些学校安排的必修课学生却不愿意上,那么学校应该合理安排教学计划,教师也应该提高教学质量;如果学生在可选课的情况下依然旷课较多,那么学校就有权处罚违反校规的学生 ● 高等...

找黑客盗号,黑客微信红包修改金额,免费黑客网站优化

struct chunk {邮件系统进犯测验00020680 B __bss_start__该运用程序将从以下长途服务器和外部URL下载广告装备,它们将剖析方针设备以确认广告的行为: 136.25.2...