漏洞概要
关注数(24)
关注此漏洞
漏洞标题:Discuz利用UC_KEY进行前台getshell2
提交时间:2015-08-31 10:02
修复时间:2015-11-29 13:00
公开时间:2015-11-29 13:00
漏洞类型:命令执行
危害等级:高
自评Rank:15
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2015-08-31: 细节已通知厂商并且等待厂商处理中
2015-08-31: 厂商已经确认,细节仅向厂商公开
2015-09-03: 细节向第三方安全合作伙伴开放
2015-10-25: 细节向核心白帽子及相关领域专家公开
2015-11-04: 细节向普通白帽子公开
2015-11-14: 细节向实习白帽子公开
2015-11-29: 细节向公众公开
简要描述:
http://drops.wooyun.org/papers/7830
其实这里已经说得比较明白了。
利用这个漏洞已经好些时候,包括之前腾讯的shell(http://www.wooyun.org/bugs/wooyun-2010-092923)
不过好像官方还是不太重视,特意再提一下,不用登陆后台,直接前台能利用(顺便打卡^-^)
乌云搜索uc_key会有很多惊喜哦。
详细说明:
\api\uc.php
更新 uc_client/data/cache/badwords.php
再看
\source\module\forum\forum_ajax.php
跟踪 uc_user_checkname
默认情况下
UC_API_FUNC为 uc_api_mysql
继续跟综到
注意到
@preg_replace($_CACHE['badwords']['findpattern'], $_CACHE['badwords']['replace'], $username)
两个参数都可控,即可造成命令执行。
漏洞证明:
利用脚本,3.2后要加上 formhash + cookie 绕过xss拦截
提交后,shell地址为:
http://127.0.0.1/forum.php?mod=ajax&inajax=yes&infloat=register&handlekey=register&ajaxmenu=1&action=checkusername&username=admin
修复方案:
http://drops.wooyun.org/papers/7830 里说得很清楚了。
漏洞回应
厂商回应:
危害等级:低
漏洞Rank:1
确认时间:2015-08-31 12:59
厂商回复:
此问题已经修复过,请使用我们的最新版本。感谢你对discuz的关注
最新状态:
暂无
漏洞评价:
评论
-
2015-08-31 10:04 |
染血の雪 ( 普通白帽子 | Rank:193 漏洞数:30 | 击缻)
-
2015-08-31 10:04 |
爱上平顶山 ( 核心白帽子 | Rank:2828 漏洞数:566 | [不戴帽子]异乡过客.曾就职于天朝某机构.IT...)
-
2015-08-31 10:06 |
fuckadmin ( 普通白帽子 | Rank:560 漏洞数:78 | 千里之堤溃于蚁穴)
-
2015-08-31 10:07 |
无名 ( 实习白帽子 | Rank:41 漏洞数:9 | 我是一只小菜鸟呀,伊雅伊尔哟。)
-
2015-08-31 10:12 |
蓝冰 ( 普通白帽子 | Rank:652 漏洞数:52 | -.-)
膜拜 mark 希望有 dz x xss过滤的突破方法 要不然 payload 被拦截啊
-
2015-08-31 10:15 |
harbour_bin ( 普通白帽子 | Rank:469 漏洞数:59 | 沉淀一下, 好好研究一些东西...)
-
2015-08-31 10:20 |
qhwlpg ( 普通白帽子 | Rank:245 漏洞数:63 | 潜心代码审计。)
-
2015-08-31 10:21 |
大亮 ( 普通白帽子 | Rank:333 漏洞数:67 | 慢慢挖洞)
我的输入法现在每次想打“一个”,排在第一个的一直是“一哥”,改不回去了,肿么办
-
2015-08-31 10:26 |
泳少 ( 普通白帽子 | Rank:232 漏洞数:80 | ★ 梦想这条路踏上了,跪着也要...)
-
2015-08-31 10:28 |
if、so ( 核心白帽子 | Rank:1052 漏洞数:94 | 梦想还是要有的,万一实现了呢?)
-
2015-08-31 10:29 |
牛 小 帅 ( 普通白帽子 | Rank:495 漏洞数:125 | 茶凉了,就不要再续了,再续也不是原来的味...)
@爱上平顶山 @Jannock Discuz X1.5 X2.5 X3 uc_key getshell 会不会和这个同原理?
-
2015-08-31 10:39 |
子非海绵宝宝 ( 核心白帽子 | Rank:1234 漏洞数:122 | 发扬海绵宝宝的精神!你不是海绵宝宝,你怎...)
-
2015-08-31 10:45 |
带馅儿馒头 ( 核心白帽子 | Rank:1291 漏洞数:144 | 心在,梦在)
-
2015-08-31 10:46 |
大师兄 ( 路人 | Rank:14 漏洞数:6 | 每日必关注乌云)
-
2015-08-31 10:51 |
Mark ( 路人 | Rank:8 漏洞数:2 | 渗透你的心)
-
2015-08-31 11:13 |
Chora ( 普通白帽子 | Rank:337 漏洞数:22 | 生存、生活、生命。)
-
2015-08-31 11:42 |
px1624 ( 普通白帽子 | Rank:1038 漏洞数:177 | px1624)
-
2015-08-31 12:05 |
M4sk ( 普通白帽子 | Rank:1213 漏洞数:321 | 国内信息安全任重而道远,还需要厂商和白帽...)
-
2015-08-31 12:30 |
放开那个漏洞,让我来 ( 路人 | Rank:20 漏洞数:2 | 正在尝试加载简介中.........)
-
2015-08-31 12:49 |
xy小雨 ( 普通白帽子 | Rank:175 漏洞数:52 | 成为海贼王的男人)
-
2015-08-31 13:01 |
牛 小 帅 ( 普通白帽子 | Rank:495 漏洞数:125 | 茶凉了,就不要再续了,再续也不是原来的味...)
-
2015-08-31 13:42 |
小白鼠 ( 路人 | Rank:1 漏洞数:1 | 小呀小呀小白鼠)
-
2015-08-31 14:21 |
蓝冰 ( 普通白帽子 | Rank:652 漏洞数:52 | -.-)
-
2015-08-31 15:46 |
zeracker ( 核心白帽子 | Rank:1077 漏洞数:139 | 多乌云、多机会!微信公众号: id:a301zls ...)
-
2015-08-31 16:00 |
牛 小 帅 ( 普通白帽子 | Rank:495 漏洞数:125 | 茶凉了,就不要再续了,再续也不是原来的味...)
@zeracker 帮我审核一下洞 管理大哥 中企动力的
-
2015-08-31 16:46 |
scanf ( 核心白帽子 | Rank:1317 漏洞数:191 | 。)
-
2015-09-04 21:18 |
晏子 ( 路人 | Rank:6 漏洞数:4 | 无)
-
2015-11-04 14:40 |
酷帥王子 ( 普通白帽子 | Rank:118 漏洞数:36 | 天朗日清,和风送闲,可叹那俊逸如我顾影自...)
如果目标是www.xxoo.com/bbs/的那host那里又该怎么填写