记一次影视cms黑盒CSRF-RCE
创始人
2024-05-30 12:35:03
0

俗话说得好,思路才是最重要,本文章主要提供思路,各位师傅在挖掘漏洞的时候说不定也能碰到类似的点

1.思路:

当我们在找可以构建csrf的时候,多找找可以提交上传图片的,部分是可以自由构建url如图:

漏洞位置:

反馈位置构造csrf

8e58e3a4b887717a7bb2314fc16c42ec.png

{width="5.763888888888889in" height="3.0555555555555554in"}

既然能任意构建url,并没有校验防御

开始找后台漏洞点

355a129d576c02ddcf3f228b65992784.png

{width="5.763888888888889in" height="2.4027777777777777in"}

添加管理员处抓包

1e50582db5cbe97e8475b6f5fec3c3a1.png

{width="5.763888888888889in" height="2.625in"}

添加管理员转get试下,看能不能成功添加

78a9c9a3c758f62c8139101989397453.png

{width="5.763888888888889in" height="1.4583333333333333in"}

发现可行,我们返回反馈列表抓包构建下poc:

2367e066eb9514a819ee1d9fe2ce6974.png

{width="5.763888888888889in" height="4.5in"}

这里的话先构造一个添加管理员的,&符号需要编码下

然后返回后台看看反馈列表

0b608b72d044098f2c7bf3efd14bb0e7.png

{width="5.763888888888889in" height="2.986111111111111in"}

这里的话只需要管理员点开触发即可

699b58efb9b0525f041891f19fb44b90.png

{width="5.763888888888889in" height="3.611111111111111in"}

点击之后Img src会加载get请求

0ce6a30f8a561558a235bef95f8db8ae.png

{width="5.75in" height="1.6666666666666667in"}

成功添加管理员

Poc:

添加管理员

/admin.php/sys/save?name=admin1&pass=123456

修改认证码

/admin.php/setting/save?admin_code=admin

当然没rce是没有灵魂的

在采集管理,下载资源会压缩保存

5bb913194a3b059a5fc7a84154c3fbc4.png

{width="3.7777777777777777in" height="1.2916666666666667in"}

e9401a3d35895a5fb2f63d866abb8f9f.png

{width="4.291666666666667in" height="0.3333333333333333in"}

因为if会判断执行无法用|那么就用;,因为;在shell中,担任连续指令,从左到右执行,当执行到错误的命令会停止

可以看到我这里的分别执行了ls和ping命令

演示:

ls;ping

ab5d6ae8abc8a65159f8b2b11125c202.png

{width="5.763888888888889in" height="1.4444444444444444in"}

ls;dir;ping;i

1131a4ddbbb11a81d8389223f9a7cba6.png

{width="5.763888888888889in" height="1.625in"}

复现成功

3e25245b774a19d7b5de2fdad57319ed.png

{width="5.763888888888889in" height="2.486111111111111in"}

RCE 就不公布了,涉及到很多站点

f72f8e2a88da0271a620801283fba86b.gif

65aabddcc893bc0bd53cea0f1663d4d0.png

be8a7ecd076cf83a9c38867d9d66b3e5.gif

征集原创技术文章中,欢迎投递

投稿邮箱:edu@antvsion.com

文章类型:黑客极客技术、信息安全、热点安全研究分析等安全相关

通过审核并发布能收获200-800不等的稿酬

更多详情介绍,点我查看

58d590090e6f2219f7c06b76146e5fe1.png

ec833b5b2f35044be0fc87b2a1376453.png

539849ef9b6539cdb93f27d9be794f3c.gif

靶场实操,戳“阅读原文“

相关内容

热门资讯

常用商务英语口语   商务英语是以适应职场生活的语言要求为目的,内容涉及到商务活动的方方面面。下面是小编收集的常用商务...
六年级上册英语第一单元练习题   一、根据要求写单词。  1.dry(反义词)__________________  2.writ...
复活节英文怎么说 复活节英文怎么说?复活节的英语翻译是什么?复活节:Easter;"Easter,anniversar...
2008年北京奥运会主题曲 2008年北京奥运会(第29届夏季奥林匹克运动会),2008年8月8日到2008年8月24日在中华人...
英语道歉信 英语道歉信15篇  在日常生活中,道歉信的使用频率越来越高,通过道歉信,我们可以更好地解释事情发生的...
六年级英语专题训练(连词成句... 六年级英语专题训练(连词成句30题)  1. have,playhouse,many,I,toy,i...
上班迟到情况说明英语   每个人都或多或少的迟到过那么几次,因为各种原因,可能生病,可能因为交通堵车,可能是因为天气冷,有...
小学英语教学论文 小学英语教学论文范文  引导语:英语教育一直都是每个家长所器重的,那么有关小学英语教学论文要怎么写呢...
英语口语学习必看的方法技巧 英语口语学习必看的方法技巧如何才能说流利的英语? 说外语时,我们主要应做到四件事:理解、回答、提问、...
四级英语作文选:Birth ... 四级英语作文范文选:Birth controlSince the Chinese Governmen...
金融专业英语面试自我介绍 金融专业英语面试自我介绍3篇  金融专业的学生面试时,面试官要求用英语做自我介绍该怎么说。下面是小编...
我的李老师走了四年级英语日记... 我的李老师走了四年级英语日记带翻译  我上了五个学期的小学却换了六任老师,李老师是带我们班最长的语文...
小学三年级英语日记带翻译捡玉... 小学三年级英语日记带翻译捡玉米  今天,我和妈妈去外婆家,外婆家有刚剥的`玉米棒上带有玉米籽,好大的...
七年级英语优秀教学设计 七年级英语优秀教学设计  作为一位兢兢业业的人民教师,常常要写一份优秀的教学设计,教学设计是把教学原...
我的英语老师作文 我的英语老师作文(通用21篇)  在日常生活或是工作学习中,大家都有写作文的经历,对作文很是熟悉吧,...
英语老师教学经验总结 英语老师教学经验总结(通用19篇)  总结是指社会团体、企业单位和个人对某一阶段的学习、工作或其完成...
初一英语暑假作业答案 初一英语暑假作业答案  英语练习一(基础训练)第一题1.D2.H3.E4.F5.I6.A7.J8.C...
大学生的英语演讲稿 大学生的英语演讲稿范文(精选10篇)  使用正确的写作思路书写演讲稿会更加事半功倍。在现实社会中,越...
VOA美国之音英语学习网址 VOA美国之音英语学习推荐网址 美国之音网站已经成为语言学习最重要的资源站点,在互联网上还有若干网站...
商务英语期末试卷 Part I Term Translation (20%)Section A: Translate ...