一.信息收集

1.1 cms指纹识别

1
whatweb http://192.168.235.129/

image-20260604160053055

中间件:Apache/2.4.23 (Win32) + PHP5.4.45

CMS:xxCMS

操作系统:Windows32 位

Cookie 前缀:BLUE

1.2 目录扫描

1
dirsearch -u http://192.168.235.129/ 

image-20260604160910257

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
[04:02:15] 200 -   18B  - /2.txt                                            
[04:02:18] 301 - 237B - /Admin -> http://192.168.235.129/Admin/
[04:02:18] 301 - 237B - /ADMIN -> http://192.168.235.129/ADMIN/
[04:02:18] 301 - 237B - /admin -> http://192.168.235.129/admin/
[04:02:18] 301 - 238B - /admin. -> http://192.168.235.129/admin./
[04:02:20] 200 - 857B - /admin%20/
[04:02:22] 200 - 857B - /Admin/
[04:02:23] 301 - 235B - /api -> http://192.168.235.129/api/
[04:02:23] 200 - 892B - /api/
[04:02:24] 200 - 857B - /admin/
[04:02:28] 301 - 236B - /data -> http://192.168.235.129/data/
[04:02:28] 200 - 892B - /data/
[04:02:28] 200 - 892B - /data/cache/
[04:02:30] 200 - 857B - /admin/index.php
[04:02:32] 200 - 857B - /admin/login.php
[04:02:33] 301 - 238B - /images -> http://192.168.235.129/images/
[04:02:33] 200 - 1B - /images/
[04:02:34] 200 - 892B - /include/
[04:02:34] 301 - 239B - /include -> http://192.168.235.129/include/
[04:02:34] 301 - 249B - /include/fckeditor -> http://192.168.235.129/include/fckeditor/
[04:02:34] 200 - 828B - /include/fckeditor/
[04:02:34] 403 - 225B - /index.php::$DATA
[04:02:34] 301 - 239B - /INSTALL -> http://192.168.235.129/INSTALL/
[04:02:34] 301 - 239B - /Install -> http://192.168.235.129/Install/
[04:02:34] 301 - 239B - /install -> http://192.168.235.129/install/
[04:02:35] 200 - 892B - /js/
[04:02:38] 200 - 14KB - /l.php
[04:02:42] 200 - 77KB - /phpinfo.php
[04:02:42] 301 - 242B - /phpMyAdmin -> http://192.168.235.129/phpMyAdmin/
[04:02:42] 301 - 242B - /phpmyadmin -> http://192.168.235.129/phpmyadmin/
[04:02:43] 200 - 32KB - /phpmyadmin/ChangeLog
[04:02:43] 200 - 2KB - /phpmyadmin/README
[04:02:46] 200 - 4KB - /phpMyAdmin/
[04:02:46] 200 - 4KB - /phpMyAdmin/index.php
[04:02:46] 200 - 4KB - /phpmyadmin/index.php
[04:02:46] 200 - 4KB - /phpMyadmin/
[04:02:46] 200 - 4KB - /phpmyadmin/
[04:02:46] 200 - 4KB - /phpmyAdmin/
[04:02:47] 200 - 200B - /robots.txt
[04:02:53] 200 - 264B - /templates/
[04:02:53] 301 - 241B - /templates -> http://192.168.235.129/templates/
[04:02:53] 200 - 4KB - /news.php
[04:02:54] 403 - 225B - /Trace.axd::$DATA
[04:02:55] 200 - 1KB - /search.php
[04:02:57] 403 - 226B - /web.config::$DATA
[04:02:57] 200 - 4KB - /user.php

二.渗透测试

2.1、注册界面验证码复用

image-20260604161319304

2.2、用户注册验证用户名出现零宽度字节注入漏洞

image-20260604171521599

1
?user_name=admin%df'+or+1=1+%23

image-20260604171538031

1
sqlmap -r req.txt --batch --dbms=mysql

存在时间盲注

image-20260604173553247

查看一下当前数据库名

1
sqlmap -r req.txt --batch --current-db

image-20260604173831875

后续可获得admin账号密码

2.3、发布新闻文章概要部分存在存储型xss漏洞

image-20260604175804128

image-20260604175153351

2.4、前台登录验证码复用可爆破账号密码

image-20260604194510467

image-20260604194533418

image-20260604201237875

2.5、前台登录存在万能用户名-万能密码

虽然不能登录 但是确实存在漏洞

image-20260604200530177

2.6、前台登录盲注

万能密码都能用 所以这里布尔时间盲注都是可以用的

1
sqlmap -r req.txt --batch --dbms=mysql

image-20260604202552151

爆破一个数据库名验证一下

1
MySQL >= 5.0.12 AND time-based blind (qu

2.7、文件/user.php存在文件包含漏洞和路径穿越漏洞

代码审计 可控参数拼接的包含路径

image-20260604203159338

但是后面拼接了index.php 还要截断一下

测试

image-20260604204143299

一个不存在的路径返回为空 已经确定是文件包含漏洞

image-20260604204241294

存在路径穿越漏洞

image-20260604204418876

截断index.php 任意文件包含漏洞

image-20260604204743283

2.8、上传头像校验不严格

随便伪装一下就可以上传成功

image-20260604205445009

这个上传路径都直接泄露了

data/upload/face_pic/17805777959.jpg

image-20260604205840135

再加上面的文件包含漏洞 可以直接rce

image-20260604210116149

2.9、后台登录万能密码

利用方式同上

2.10、后台登录时间盲注

利用方式同上

2.11、后台-分类信息模版管理存在 INSERT型SQL注入

代码审计

向数据库插入新模型,’$model_name’, ‘$show_order’这两个值直接拼进SQL语句

image-20260604213436998

注入点在model_name

但是还不知道怎么利用 sqlmap也没跑出来

image-20260604213840911

2.12、后台系统设置-模版管理编辑操作存在任意文件上传

image-20260604223656222

image-20260604223722400

2.13、任意用户重置漏洞

image-20260604223854101