[返回首页]
 ◎ 您当前的位置:首页 >> 网络学堂 >> 网络安全 >> 正文
Discuz4.0.0RC3头像跨站漏洞
作者:未知 来源:网上收集 发布时间:2007-3-27 11:15:10

漏洞发现:玄猫 at Blackwoods
受影响版本:Discuz!4 dot 0.0RC3
厂商网址:_blank>http://www.discuz.com/
漏洞信息:
  事情要从那天和辐射鱼研究Discuz的漏洞开始,他给我发来了一个2.5F的头像跨利用动画,思路就是改数据包提交,并且针对的版本是>= 2.5F的,我看了动画打算自己试下的时候,偶然发现仅存在于Discuz4.0.0RC3存在一个类似的漏洞,但是要幼稚得多,真不知道康盛世纪是怎么维护商业版的。
   好了,来看这个漏洞的利用。
  由于Discuz4.0.0RC3是商业版,玄猫没有找到泄漏的代码,所以无法在本地测试,我们在狗狗Google搜索关键字: Powered by Discuz! 4.0.0RC3,(关于GoogleHack就不给大家详细说了),搜索结果可以发现很多使用RC3的站点,我们打开一个试下(那边拿葱的大婶,你别试官方站了,人家没有开放头像功能!)对了,前面已经提到,漏洞的一个要点就是论坛要开放头像功能。
  我们随便打开一个站点:就它吧,一个很大的网络产品的生产商的支持论坛:_blank>http: //forum.hua*******m.com/ 我们注册一个用户:玄猫,然后依次进入控制面板->编辑个人资料,点击页面下面那个”论坛头像列表”的按钮,这个是修改用户的论坛头像的功能,可以选择服务器上预设的图像作为自己的头像,

Click to Open in New Window

(图一)
我们把页面保存到本地,研究下。
保存到本地后直接提交,显示404错误,你猜怎样?呵呵,对了,犯了菜鸟的常见错误,没有修改表单的提交地址就直接提交了,而程序中又使用了相对目录,所以当然找不到页面了。我们用记事本打开保存到本地的文件,查找字符串”的字符串,我们把它改为

Click to Open in New Window

(图二)
,即把前面的网址补全。然后保存,我们打开页面提交下试试可不可以外部提交,提交后我们去” 控制面板首页”看头像,经测试是成功的,

Click to Open in New Window

这个导致了一个严重的漏洞。
  因为页面所使用的radio的控件选定值直接就是图片地址,所以我们设想在显示头像的页面直接调用了存储在数据库中的那个选定值,回到控制面板首页看下图片的地址是怎样写的。通过网页源代码,我们不难看到_blank>http://forum.hua*******m.com/images/avatars/02.gif"        width=83   border=0>的字样,这样它的图像调用代码就会是什么呢,大概是
  好了,我们来构造一个radio控件的选定值:用DreamWeaver打开这个页面(可能有的朋友问为什么不直接用记事本打开修改控件的值,这是因为我们要在控件的值内写入一些特殊字符,如一类,如果直接修改会破坏页面,即代码会出错,而使用DW的话,他会自动转义),然后点选头像一的 radio控件,把值改为images/avatars/02.gif">alert("玄猫啊玄猫,玄猫找漏洞咯! ")
Click to Open in New Window

>然后打开这个页面,选择头像一,并提交,程序回显修改成功,同时刷新页面,这时一个对话框弹了出来
Click to Open in New Window

这个就是我们的代码alert("玄猫啊玄猫,玄猫找漏洞咯!")所实现的内容。
   找个热门的帖子回复下,可以发现只要打开含有我们回的帖子的页面,就会弹出我们定义的对话框,跨站成功。

Click to Open in New Window

Discuz!4.0.0RC3漏洞利用工具下载 : http://blog.blackwoods.cn/up/DiscuzExploit.exe

[返回上一页] [打 印]
热点文章 推荐文章
·Windows代理存在缺陷 黑客可控制网络
·病毒预警“仇英”病毒新变种现身互联
·灰鸽子工作室声明:我们不是病毒
·微软漏洞养活了黑客及安全公司
·面对网络安全 中小型企业也可以说不
·软件漏洞及缓冲区溢出
·MD5 Password Cracker 一个国外的md5
·让漏洞无处藏身-扫描工具大阅兵
·端口详解(3)-源端口
·确保上网不会被攻击的5大窍门
·快速关闭端口防止病毒与黑客入侵
·借助路由器来防范网络中的恶意攻击