记载一次使用事务规划缺点缝隙的精彩实战测验

访客5年前黑客工具760

前语
前次的那篇文章《一名代码审计新手的实战阅历与感悟》得到了不少读者的支撑,也得到了FreeBuf这个渠道的必定,这给了我这个菜的不能再菜的小菜鸟很大的决心。可是,不足之处仍是许多,比方文章中呈现的技能写得不行深化等等(这究竟和个人实力挂钩的)因而,我决议尽我所能,尽量的写深化一点,每次写文章都深化一点,总有一天会深到很深的点。
本篇文章首要叙述我在zzcms8.2中发掘到的缝隙,freebuf上已经有大佬写了这个cms的代码审计,当然,其他的渠道也有人写了。所以,我已然写了,那么必定是与他们的文章有所不同,缝隙也不同,进犯办法也不同,让读者读有所获。(新手能够考虑细心看看,后半部分有关于新手来说十分精彩的进犯演示)
缝隙调集
目录跳转读取灵敏信息
在zzcms8.2/baojia/baojia.php的第四行,引证了zzcms8.2/inc/top.php这个文件,如图:

我其时追寻了一下这个文件,发现这个文件在引证的时分,首要就进行了if逻辑判别,而if逻辑判别中,又有可控变量。因而,我其时咋一看的时分,就很置疑这儿,感觉这儿总或许存在一些问题。如图:

所以,我就打开网页看了一下,趁便抓个包瞧瞧。成果一看,哎,有点意思,代码是假如承受post恳求,那么就履行跳转操作。而咱们自动发送的恳求是get,那就阐明这个缝隙黑盒是百分之八九十测不出来的。黑盒又不知道这儿竟然还或许有post恳求,就算测验post恳求,也不知道参数是什么,因为前端压根没有这儿的参数。


在我的上一篇文章中,我也有个感觉黑盒测不出来的缝隙,可是谈论区大佬有人留言说黑盒能测出来,我细心想了想,确实也有或许,因为其时那个缝隙前端能找到参数。
可是,这儿就不相同了,无法猜想。不可思议的我就对白盒有了点小骄傲,哈哈。回归主题,已然服务器端接纳post恳求,那么我就将get恳求包使用burpsuite改形成post恳求包。
将get恳求包的数据格式以及内容改成post之后,我先测验了结构xss,可是通过几回测验,发现被html编码,单引号被转义。这就很为难了。

所以转化思路,已然是跳转,那么能不能跳转到灵敏文件?或许跳转到长途文件呢?假如要按跳转思路,那么必需要进行切断。而在目录跳转中,问号伪切断比较通用,不受版别约束。
如图,我结构了这样的post恳求包:

因为进行了伪切断,所以我这儿履行的跳转便是跳转到服务器根目录,读取我本地的服务器根目录灵敏信息:

我不清楚实在的网站根目录下是否也会存在这样的缝隙,可是,假如存在,那么损害仍是挺大的。
比方,方针网站有cdn,可是你依据这个缝隙就可直接发现方针网站的实在IP,在本地进行域名和IP绑定后,就能够直接绕过cdn。
逻辑缝隙导致个人灵敏信息走漏
在zzcms8.2/baojia/baojiaadd.php的183-213行中,假如在用户的cookie中获取到用户名,那么将会提取出该用户名的个人信息,回显到浏览器页面。

比方公司名(这个感觉不重要),实在名字,手机号码,emai。后边这三个信息我个人感觉是很重要的。会使用的人能使用出各种把戏,这儿咱们只沟通技能,不谈那些不合法使用,因而这儿怎么使用这些信息我就不写了。
下图是我回显出的测验信息:

缝隙复现的办法十分简略,只需你设置COOKIE的UserName为数据库中实在存在的用户名,那么就会得到该用户的这些信息。
下图,浏览器中的cookie信息

下图,该王二狗用户在我的数据库中实在存在:

为了愈加谨慎一点的证明这个缝隙,我又注册了一个test2用户,而且注销了test2用户的登录。然后,结构恳求包:

[1] [2] [3] [4] [5]  黑客接单网

相关文章

看我怎么免费获取价值

大约两个月前,因为我需求发送一个15G的文件,我的一个朋友借给我了他的WeTransfer账户运用,我留心了一下,他的这种WeTransfer PLUS会员每年的注册费是120欧元。出于挖洞者的猎奇...

探究Flask/Jinja2中的服务端模版注入(二)

在探究Flask/Jinja2中的服务端模版注入Part1中,我开端的方针是找到文件的途径或许说是进行文件体系拜访。之前还无法达到这些方针,可是感谢朋友们在之前文章中的反应,现在我现已可以完成这些方针...

新手攻略:DVWA-1.9全等级教程之CSRF

现在,最新的DVWA现已更新到1.9版别(http://www.dvwa.co.uk/),而网上的教程大多停留在旧版别,并且没有针对DVWA high等级的教程,因而萌发了一个编撰新手教程的主意,过错...

抽象语法树分析寻找FastJSON的Gadgets-黑客接单平台

0×01导言 在计算机科学中,笼统语法树是源代码语法结构的一种笼统表明,它以树状的办法体现编程言语的语法结构,树上的每个节点都对应为源代码中的一种语法结构。笼统语法树能够说是静态代码剖析中最常用的,也...

缝缝补补的WebLogic:绕过的艺术

前语 现在Weblogic在全球的使用量占居前列,据统计,在全球范围内对互联网敞开Weblogic服务的财物数量多达35382台,其间归属我国区域的财物数量为10562台。假如迸发一个Weblogic...

从零开始学Fuzzing系列:带领nduja打破Grinder的壁垒

四年前开源的Grinder项目,和借助于它运转的nduja,着实让浏览器缝隙发掘飞入了寻常百姓家。但随着时刻的检测,Grinder也遇到了让人爱恨交加的为难:分明发生了Crash,可便是无法重现。有多...