当前位置: 首页 > 图文教程 > 网络安全 > 杀毒防毒 > 利用DreamArticle 后台验证漏洞直接登陆后台

杀毒防毒
两妙招“强行”杀死病毒进程
木马随程序启动的另类方法
QQ杀手病毒的手工清除方法
黑客通过网页窃取QQ方法解析
巧用 Windows 系统控制台删除病毒文件
揪出系统中秘密隐藏的木马
查找与清除线程插入式木马
钓鱼式攻击花样翻新 键盘记录恶意程序增多
QQ大盗传播技术分析报告及防范
剖析Linux病毒原型工作过程和关键环节
清除威胁 局域网病毒防杀一点通
快乐耳朵:新钓鱼病毒全程追击始末
木马客户端与服务端通讯如何隐藏不被发现
symbian S60平台手机病毒查杀攻略
指日可待!微软杀毒OneCare Beta启动
如何查找和清除线程插入式木马程序
不再泄露个人隐私 彻底清查带毒的Cookie
PC-cillin 2005,让间谍软件走开
Win2000出现重大漏洞 黑客可控制服务器
恶意网页病毒十三大症状分析及简单修复方法

杀毒防毒 中的 利用DreamArticle 后台验证漏洞直接登陆后台


出处:互联网   整理: 软晨网(RuanChen.com)   发布: 2009-10-20   浏览: 48 ::
收藏到网摘: n/a

  Topic: DreamArticle 3.0 后台验证逻辑漏洞和注入漏洞, 导致直接登录后台Team: bbs.wolvez.org
  By q1ur3n
  在admin/global.php 有这样一段代码,用来实现”记住密码”登录后台功能的。
  $administrator    = get_cookie("administrator");
  $adminpassword    = get_cookie("adminpassword");
  if ($administrator && $adminpassword) {
  islogin($administrator,$adminpassword);
  } else {
  unset($_SESSION['admincode']);
  set_cookie("admincode",'',time() - 31536000);
  set_cookie("adminid",'',time() - 31536000);
  set_cookie("administrator", '',time() - 31536000);
  set_cookie("adminpassword", '',time() - 31536000);
  da_admin_login();
  }
  $admin=get_admin_info($administrator,$adminpassword);
  get_cookie() 在/include/common.php
  function get_cookie($name){
  global $_COOKIE,$cookieprename;
  if (isset($_COOKIE[$cookieprename.$name])) {
  return urldecode($_COOKIE[$cookieprename.$name]);
  }
  return FALSE;
  }
  可以看到用了urldecode()函数,可以用%2527引入一个单引号绕过gpc
  Islogin() 在admin/function.php
  function islogin($username, $password) {
  global $DreamCMS;
  $_password_=$DreamCMS->db->get_var("SELECT `password` FROM `#DC@__members` WHERE `username`='{$username}'"); //查询$username的密码
  if($password!=$_password_){ //数据库里的密码和提交的密码相比较,不一样就$ISDreamCMSADMIN=FALSE
  $ISDreamCMSADMIN=FALSE;
  if(md5(base64_encode('__DreamCMS__'.$username.'~!(*%)$!$~'.$password.'%#@)'))==DreamCMSAdmin){
  $ISDreamCMSADMIN=TRUE;  //这里是实现一个超级管理员的功能的,DreamCMSAdmin定义在配置文件里。
  }
  }
  if (empty($username)||empty($password)||$ISDreamCMSADMIN){ //逻辑错误出现了,程序员本意是,如果$username为空,或者$password为空,或者$ISDreamCMSADMIN为false就执行登出处理,可以却忘记了在$ISDreamCMSADMIN前面加上!,这样就刚好和程序员本意相反了.也就是说这里就算我们的密码不对都可以通过这个函数。
  unset($_SESSION['admincode']);
  set_cookie("admincode",'',time() - 31536000);
  set_cookie("adminid",'',time() - 31536000);
  set_cookie("administrator", '',time() - 31536000);
  set_cookie("adminpassword", '',time() - 31536000);
  da_admin_login();
  }
  }
  看下面的$admin=get_admin_info($administrator,$adminpassword);
  function get_admin_info($username, $password) {
  global $DreamCMS;
  $admin=$DreamCMS->db->get_row("SELECT * FROM `#DC@__members` WHERE `username`='{$username}' AND password='{$password}'");
  if(empty($admin)){
  if(md5(base64_encode('__DreamCMS__'.$username.'~!(*%)$!$~'.$password.'%#@)'))==DreamCMSAdmin){
  $admin->uid="1";
  }
  }
  $admin->info && $admin->info=unserialize($admin->info);
  return $admin;
  }
  这里就麻烦了,帐号或者密码不对就没有任何权限。
  别忘了,前面还有个可以绕过gpc的get_cookie()
  详细的利用方法和exp我就不贴出来了,自己摸索。
  本地测试是可以直接进后台的。
  可以参考这里。