php代码审计之熊海cms

2023-10-25 01:10
文章标签 代码 php 审计 cms 熊海

本文主要是介绍php代码审计之熊海cms,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

目录

      • 环境搭建
      • 开始找洞洞
        • 反射XSS
        • 存储XSS
        • sql注入
        • sql注入+登录绕过
        • sql注入
        • 未授权及越权
        • 漏洞疑似存在点

环境搭建

熊海cms下载地址:http://js.down.chinaz.com/201503/xhcms_v1.0.rar

作者用的是5.4.x的php版本,mysql数据库环境非GBK
安装好环境先,数据库用户名密码,跟本地数据库一致
在这里插入图片描述
在这里插入图片描述

利用seay自动审计一下,总的来说误报率还挺高…
在这里插入图片描述

开始找洞洞

假面骑士bulid梗

反射XSS

/xhcms/files/contact.php
page参数存在addslashes函数的过滤,但是可以在url上page参数构造xss语句,触发弹窗或者恶意js语句
在这里插入图片描述
在这里插入图片描述

存储XSS

/xhcms/admin/adset.php
admin后台处的广告设置存在任意js的写入并带入到前台文章处执行
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

sql注入

/xhcms/files/content.php
虽然对cid参数进行了addslashes函数的过滤,但是sql语句中的id不需要引号,所以存在数字型注入
在这里插入图片描述
利用sleep(3)简单验证了此处存在sql注入
在这里插入图片描述

sql注入+登录绕过

/xhcms/admin/files/login.php
源码中可以看到user和password参数是分开验证的,而user不存在过滤,所以user处事存在注入的;而password处则是对目前登录用户的密码的md5值进行验证。
在这里插入图片描述
只要构造以下语句,则可绕过控制台登录
在这里插入图片描述
相当于我在manage表中假注入了一个test用户,且将test用户的md5值(这里是1的md5)带进去给password参数进行验证,即可绕过控制台登录界面
在这里插入图片描述

sql注入

xhcms/install/index.php
到最后才发现install下的index.php也存在注入点,管理账号user参数是存在sql注入的,且未进行过滤
在这里插入图片描述
在这里插入图片描述
在创建数据库的同时将管理账号user的恶意sql语句带入执行
在这里插入图片描述
在这里插入图片描述

未授权及越权

xhcms/inc/chexclogin.php
源码中仅仅验证cookie中的user参数是否存在
在这里插入图片描述
所以在cookie处添加user参数携带admin、test等值即可绕过登陆界面访问控制台
在这里插入图片描述

漏洞疑似存在点

评论留言处
(因为显示不出验证码我就没有在此处做注入和存储xss的尝试了)
在这里插入图片描述
/xhcms/admin/files/xxx.php
注入点:
除了type参数,其余函数都未进行过滤
在这里插入图片描述
且cid参数参与到了sql的执行,是以()进行闭合
在这里插入图片描述
在这里插入图片描述
GOT IT!

 
******************************************************
具体利用方式需根据具体实践场景~

这篇关于php代码审计之熊海cms的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/278997

相关文章

使用Java将DOCX文档解析为Markdown文档的代码实现

《使用Java将DOCX文档解析为Markdown文档的代码实现》在现代文档处理中,Markdown(MD)因其简洁的语法和良好的可读性,逐渐成为开发者、技术写作者和内容创作者的首选格式,然而,许多文... 目录引言1. 工具和库介绍2. 安装依赖库3. 使用Apache POI解析DOCX文档4. 将解析

C++使用printf语句实现进制转换的示例代码

《C++使用printf语句实现进制转换的示例代码》在C语言中,printf函数可以直接实现部分进制转换功能,通过格式说明符(formatspecifier)快速输出不同进制的数值,下面给大家分享C+... 目录一、printf 原生支持的进制转换1. 十进制、八进制、十六进制转换2. 显示进制前缀3. 指

使用Python实现全能手机虚拟键盘的示例代码

《使用Python实现全能手机虚拟键盘的示例代码》在数字化办公时代,你是否遇到过这样的场景:会议室投影电脑突然键盘失灵、躺在沙发上想远程控制书房电脑、或者需要给长辈远程协助操作?今天我要分享的Pyth... 目录一、项目概述:不止于键盘的远程控制方案1.1 创新价值1.2 技术栈全景二、需求实现步骤一、需求

Java中Date、LocalDate、LocalDateTime、LocalTime、时间戳之间的相互转换代码

《Java中Date、LocalDate、LocalDateTime、LocalTime、时间戳之间的相互转换代码》:本文主要介绍Java中日期时间转换的多种方法,包括将Date转换为LocalD... 目录一、Date转LocalDateTime二、Date转LocalDate三、LocalDateTim

jupyter代码块没有运行图标的解决方案

《jupyter代码块没有运行图标的解决方案》:本文主要介绍jupyter代码块没有运行图标的解决方案,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录jupyter代码块没有运行图标的解决1.找到Jupyter notebook的系统配置文件2.这时候一般会搜索到

Python通过模块化开发优化代码的技巧分享

《Python通过模块化开发优化代码的技巧分享》模块化开发就是把代码拆成一个个“零件”,该封装封装,该拆分拆分,下面小编就来和大家简单聊聊python如何用模块化开发进行代码优化吧... 目录什么是模块化开发如何拆分代码改进版:拆分成模块让模块更强大:使用 __init__.py你一定会遇到的问题模www.

springboot循环依赖问题案例代码及解决办法

《springboot循环依赖问题案例代码及解决办法》在SpringBoot中,如果两个或多个Bean之间存在循环依赖(即BeanA依赖BeanB,而BeanB又依赖BeanA),会导致Spring的... 目录1. 什么是循环依赖?2. 循环依赖的场景案例3. 解决循环依赖的常见方法方法 1:使用 @La

使用C#代码在PDF文档中添加、删除和替换图片

《使用C#代码在PDF文档中添加、删除和替换图片》在当今数字化文档处理场景中,动态操作PDF文档中的图像已成为企业级应用开发的核心需求之一,本文将介绍如何在.NET平台使用C#代码在PDF文档中添加、... 目录引言用C#添加图片到PDF文档用C#删除PDF文档中的图片用C#替换PDF文档中的图片引言在当

C#使用SQLite进行大数据量高效处理的代码示例

《C#使用SQLite进行大数据量高效处理的代码示例》在软件开发中,高效处理大数据量是一个常见且具有挑战性的任务,SQLite因其零配置、嵌入式、跨平台的特性,成为许多开发者的首选数据库,本文将深入探... 目录前言准备工作数据实体核心技术批量插入:从乌龟到猎豹的蜕变分页查询:加载百万数据异步处理:拒绝界面

用js控制视频播放进度基本示例代码

《用js控制视频播放进度基本示例代码》写前端的时候,很多的时候是需要支持要网页视频播放的功能,下面这篇文章主要给大家介绍了关于用js控制视频播放进度的相关资料,文中通过代码介绍的非常详细,需要的朋友可... 目录前言html部分:JavaScript部分:注意:总结前言在javascript中控制视频播放