当前位置: 首页 > 图文教程 > 网络安全 > 杀毒防毒 > 利用DreamArticle 后台验证漏洞直接登陆后台

杀毒防毒
Windows系统中鼠标乱动是否中了病毒
猖狂的Sxs.exe电脑病毒完全清理方法
防止木马最有效果的办法 有效率90%以上
巧妙抓出邮件病毒 合理设置杀毒软件
怎样用安全网关消灭蠕虫病毒
基础知识 计算机病毒是怎么命名的?
木马病毒的启动方式介绍
解密攻破Windows系统加密保护之EFS
重装Windows系统后快速更新病毒库新解
木马Email-Worm.Win32.Rays分析与手动清
江民使你远离“机器狗”病毒侵扰
自己动手,杀掉病毒
用输入法漏洞 轻松破解登录Vista
巧妙删除文件
新挂马方式开始流行 ARP挂马称雄局域网
卡巴斯基(AVP)内存驻留型病毒检测方法
卡巴斯基防火墙“反黑客”的设置技巧
守好防毒第一关 趋势科技2008试用测评
简单且高效 NOD32杀毒软件新版试用评测
六大亮点 金山毒霸2008正式版试用手记

杀毒防毒 中的 利用DreamArticle 后台验证漏洞直接登陆后台


出处:互联网   整理: 软晨网(RuanChen.com)   发布: 2009-10-20   浏览: 31 ::
收藏到网摘: n/a

  Topic: DreamArticle 3.0 后台验证逻辑漏洞和注入漏洞, 导致直接登录后台Team: bbs.wolvez.org
  By q1ur3n
  在admin/global.php 有这样一段代码,用来实现”记住密码”登录后台功能的。
  $administrator    = get_cookie("administrator");
  $adminpassword    = get_cookie("adminpassword");
  if ($administrator && $adminpassword) {
  islogin($administrator,$adminpassword);
  } else {
  unset($_SESSION['admincode']);
  set_cookie("admincode",'',time() - 31536000);
  set_cookie("adminid",'',time() - 31536000);
  set_cookie("administrator", '',time() - 31536000);
  set_cookie("adminpassword", '',time() - 31536000);
  da_admin_login();
  }
  $admin=get_admin_info($administrator,$adminpassword);
  get_cookie() 在/include/common.php
  function get_cookie($name){
  global $_COOKIE,$cookieprename;
  if (isset($_COOKIE[$cookieprename.$name])) {
  return urldecode($_COOKIE[$cookieprename.$name]);
  }
  return FALSE;
  }
  可以看到用了urldecode()函数,可以用%2527引入一个单引号绕过gpc
  Islogin() 在admin/function.php
  function islogin($username, $password) {
  global $DreamCMS;
  $_password_=$DreamCMS->db->get_var("SELECT `password` FROM `#DC@__members` WHERE `username`='{$username}'"); //查询$username的密码
  if($password!=$_password_){ //数据库里的密码和提交的密码相比较,不一样就$ISDreamCMSADMIN=FALSE
  $ISDreamCMSADMIN=FALSE;
  if(md5(base64_encode('__DreamCMS__'.$username.'~!(*%)$!$~'.$password.'%#@)'))==DreamCMSAdmin){
  $ISDreamCMSADMIN=TRUE;  //这里是实现一个超级管理员的功能的,DreamCMSAdmin定义在配置文件里。
  }
  }
  if (empty($username)||empty($password)||$ISDreamCMSADMIN){ //逻辑错误出现了,程序员本意是,如果$username为空,或者$password为空,或者$ISDreamCMSADMIN为false就执行登出处理,可以却忘记了在$ISDreamCMSADMIN前面加上!,这样就刚好和程序员本意相反了.也就是说这里就算我们的密码不对都可以通过这个函数。
  unset($_SESSION['admincode']);
  set_cookie("admincode",'',time() - 31536000);
  set_cookie("adminid",'',time() - 31536000);
  set_cookie("administrator", '',time() - 31536000);
  set_cookie("adminpassword", '',time() - 31536000);
  da_admin_login();
  }
  }
  看下面的$admin=get_admin_info($administrator,$adminpassword);
  function get_admin_info($username, $password) {
  global $DreamCMS;
  $admin=$DreamCMS->db->get_row("SELECT * FROM `#DC@__members` WHERE `username`='{$username}' AND password='{$password}'");
  if(empty($admin)){
  if(md5(base64_encode('__DreamCMS__'.$username.'~!(*%)$!$~'.$password.'%#@)'))==DreamCMSAdmin){
  $admin->uid="1";
  }
  }
  $admin->info && $admin->info=unserialize($admin->info);
  return $admin;
  }
  这里就麻烦了,帐号或者密码不对就没有任何权限。
  别忘了,前面还有个可以绕过gpc的get_cookie()
  详细的利用方法和exp我就不贴出来了,自己摸索。
  本地测试是可以直接进后台的。
  可以参考这里。