漏洞概要
关注数(190)
关注此漏洞
漏洞标题: Discuz利用UC_KEY进行前台getshell2
提交时间: 2015-08-31 10:02
公开时间: 2015-11-29 13:00
漏洞类型: 命令执行
危害等级: 高
自评Rank: 15
漏洞状态:
厂商已经确认
漏洞详情
披露状态:
2015-08-31: 细节已通知厂商并且等待厂商处理中
2015-08-31: 厂商已经确认,细节仅向厂商公开
2015-09-03: 细节向第三方安全合作伙伴开放(绿盟科技、唐朝安全巡航、无声信息)
2015-10-25: 细节向核心白帽子及相关领域专家公开
2015-11-04: 细节向普通白帽子公开
2015-11-14: 细节向实习白帽子公开
2015-11-29: 细节向公众公开
简要描述:
http://drops.wooyun.org/papers/7830
其实这里已经说得比较明白了。
利用这个漏洞已经好些时候,包括之前腾讯的shell(http://www.wooyun.org/bugs/wooyun-2010-092923)
不过好像官方还是不太重视,特意再提一下,不用登陆后台,直接前台能利用(顺便打卡^-^)
乌云搜索uc_key会有很多惊喜哦。
详细说明:
\api\uc.php
更新 uc_client/data/cache/badwords.php
再看
\source\module\forum\forum_ajax.php
跟踪 uc_user_checkname
默认情况下
UC_API_FUNC为 uc_api_mysql
继续跟综到
注意到
@preg_replace($_CACHE['badwords']['findpattern'], $_CACHE['badwords']['replace'], $username)
两个参数都可控,即可造成命令执行。
漏洞证明:
利用脚本,3.2后要加上 formhash + cookie 绕过xss拦截
提交后,shell地址为:
**.**.**.**/forum.php?mod=ajax&inajax=yes&infloat=register&handlekey=register&ajaxmenu=1&action=checkusername&username=admin
修复方案:
http://**.**.**.**/papers/7830 里说得很清楚了。
漏洞回应
厂商回应:
危害等级:低
漏洞Rank:1
确认时间:2015-08-31 12:59
厂商回复:
此问题已经修复过,请使用我们的最新版本。感谢你对discuz的关注
最新状态:
暂无
漏洞评价:
对本漏洞信息进行评价,以更好的反馈信息的价值,包括信息客观性,内容是否完整以及是否具备学习价值
漏洞评价(共0人评价):
评价
-
2015-08-31 10:04 |
染血の雪
( 普通白帽子 |
Rank:247 漏洞数:36 | 你挖 或者不挖
漏洞就在哪儿
不会增加 不...)
2
-
2015-08-31 10:04 |
爱上平顶山
( 核心白帽子 |
Rank:3072 漏洞数:613 | [不戴帽子]异乡过客.曾就职于天朝某机构.IT...)
0
-
2015-08-31 10:06 |
fuckadmin
( 普通白帽子 |
Rank:627 漏洞数:89 | 千里之堤溃于蚁穴)
0
-
2015-08-31 10:07 |
无名
( 实习白帽子 |
Rank:41 漏洞数:9 | 我是一只小菜鸟呀,伊雅伊尔哟。)
0
-
2015-08-31 10:12 |
蓝冰
( 普通白帽子 |
Rank:725 漏洞数:61 | -.-)
0
膜拜 mark 希望有 dz x xss过滤的突破方法 要不然 payload 被拦截啊
-
2015-08-31 10:15 |
harbour_bin
( 普通白帽子 |
Rank:549 漏洞数:67 | 好好提升自己...)
0
-
2015-08-31 10:20 |
qhwlpg
( 普通白帽子 |
Rank:260 漏洞数:64 | http://sec.tuniu.com)
0
-
2015-08-31 10:21 |
大亮
( 普通白帽子 |
Rank:359 漏洞数:70 | 慢慢挖洞)
2
我的输入法现在每次想打“一个”,排在第一个的一直是“一哥”,改不回去了,肿么办
-
2015-08-31 10:26 |
泳少
( 普通白帽子 |
Rank:248 漏洞数:82 | ★ 梦想这条路踏上了,跪着也要...)
0
-
2015-08-31 10:28 |
if、so
( 核心白帽子 |
Rank:1199 漏洞数:103 | Enjoy Hacking)
0
-
2015-08-31 10:29 |
牛 小 帅
( 普通白帽子 |
Rank:1466 漏洞数:351 | 1.乌云最帅的男人 ...)
0
@爱上平顶山 @Jannock Discuz X1.5 X2.5 X3 uc_key getshell 会不会和这个同原理?
-
2015-08-31 10:39 |
子非海绵宝宝
( 核心白帽子 |
Rank:1358 漏洞数:142 | 发扬海绵宝宝的精神!
你不是海绵宝宝,你怎...)
0
-
2015-08-31 10:45 |
带馅儿馒头
( 核心白帽子 |
Rank:1367 漏洞数:154 | 心在,梦在)
0
-
2015-08-31 10:46 |
大师兄
( 实习白帽子 |
Rank:31 漏洞数:8 | 每日必关注乌云)
0
-
2015-08-31 10:51 |
Mark
( 路人 |
Rank:12 漏洞数:4 | You deserve more)
0
-
2015-08-31 11:13 |
Chora
( 普通白帽子 |
Rank:377 漏洞数:25 | 生存、生活、生命。)
0
-
2015-08-31 11:42 |
px1624
( 普通白帽子 |
Rank:1104 漏洞数:186 | px1624)
0
-
2015-08-31 12:05 |
M4sk
( 普通白帽子 |
Rank:1218 漏洞数:323 | 啥都不会....)
0
-
2015-08-31 12:30 |
放开那个漏洞,让我来
( 路人 |
Rank:20 漏洞数:3 | 加载失败........)
0
-
2015-08-31 12:49 |
xy小雨
( 普通白帽子 |
Rank:197 漏洞数:55 | 成为海贼王的男人)
0
-
2015-08-31 13:01 |
牛 小 帅
( 普通白帽子 |
Rank:1466 漏洞数:351 | 1.乌云最帅的男人 ...)
0
-
2015-08-31 13:42 |
小白鼠
( 路人 |
Rank:1 漏洞数:2 | 小呀小呀小白鼠)
0
-
2015-08-31 14:21 |
蓝冰
( 普通白帽子 |
Rank:725 漏洞数:61 | -.-)
0
-
2015-08-31 15:46 |
zeracker
( 普通白帽子 |
Rank:1077 漏洞数:139 | 爱吃小龙虾。)
0
-
2015-08-31 16:00 |
牛 小 帅
( 普通白帽子 |
Rank:1466 漏洞数:351 | 1.乌云最帅的男人 ...)
0
@zeracker 帮我审核一下洞 管理大哥 中企动力的
-
2015-08-31 16:46 |
scanf
( 核心白帽子 |
Rank:1457 漏洞数:206 | 。)
0
-
2015-09-04 21:18 |
晏子
( 路人 |
Rank:6 漏洞数:4 | 无)
0
-
2015-11-04 14:40 |
酷帥王子
( 普通白帽子 |
Rank:262 漏洞数:71 | 天之屌,人之神!天人合一,乃屌神也!我要...)
0
如果目标是www.xxoo.com/bbs/的那host那里又该怎么填写
-
2015-11-29 20:06 |
BeenQuiver
( 普通白帽子 |
Rank:103 漏洞数:27 | 专注而高效,坚持好的习惯千万不要放弃)
0
-
2016-03-19 02:03 |
mango
( 核心白帽子 |
Rank:2066 漏洞数:303 | 解决问题的第一步,是要承认问题的存在。)
1
-
2016-03-19 12:57 |
酷帥王子
( 普通白帽子 |
Rank:262 漏洞数:71 | 天之屌,人之神!天人合一,乃屌神也!我要...)
1