码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • 春秋云境靶场CVE-2022-30887漏洞复现(任意文件上传漏洞)


    文章目录

    • 前言
    • 一、CVE-2022-30887描述和介绍
    • 二、CVE-2021-41402漏洞复现
      • 1、信息收集
      • 2、找可能可以进行任意php代码执行的地方
      • 3、漏洞利用找flag
    • 总结


    前言

    此文章只用于学习和反思巩固渗透测试知识,禁止用于做非法攻击。注意靶场是可以练习的平台,不能随意去尚未授权的网站做渗透测试!!!


    一、CVE-2022-30887描述和介绍

    发现 Pharmacy Management System v1.0 通过组件 /php_action/editProductImage.php 包含远程执行代码 (RCE) 漏洞。此漏洞允许攻击者通过构建的图像文件执行任意代码。
    在这里插入图片描述

    多语言药房管理系统 (MPMS) 是用 PHP 和 MySQL 开发的, 该软件的主要目的是在药房和客户之间提供一套接口,客户是该软件的主要用户。该软件有助于为药房业务创建一个综合数据库,并根据到期、产品等各种参数提供各种报告。 该CMS中php_action/editProductImage.php存在任意文件上传漏洞,进而导致任意代码执行。

    二、CVE-2021-41402漏洞复现

    • 1、信息收集
    • 2、找可能可以进行任意php代码执行的地方
    • 3、漏洞利用找flag

    1、信息收集

    1、看历史cms漏洞或弱口令爆破
    打开网站,发现是一个登录框,随便测试了一下弱口令登录,发现无果。因为是邮箱登录,所以弱口令有一定难度,这里我们换个思路。看看多语言药房管理系统 (MPMS)cms有没有历史漏洞,看看有没有默认账号密码,这里大家可以去查一查。查了发现账号密码是

    账号mayuri.infospace@gmail.com
    密码 mayurik

    2、社会工程学+弱口令爆破在这里插入图片描述
    留意到网站下面有一个Mayuri K可以点击,点击后跳转到另一个界面。然后随便点下面的项目名称跳转到另一个界面,发现跳转后居然跳出一个疑似邮箱的账号,这个记录下来。(如图所示)
    在这里插入图片描述
    在这里插入图片描述
    通过观察这个网站有好多Mayuri K的字符串出现,也发现这其实是作者的名字。也发现作者习惯用她的名字去命名网站。这就是一个不好的习惯,如果她也习惯用名字当作密码的话,我们就可以登录了。在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述
    这里我自己创建一个字典,让bp去爆破,看看运气好不好。
    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述在这里插入图片描述

    发现mayuilk的数据包回显长度不一样,判断密码就是这个了。其实我是知道密码的,只不过演示一下社会工程学可以这样试一试,也靠运气。所以自己设密码不要太简单,不要有频繁利用只一个名字或者密码的习惯。这位作者就习惯用她的名字命名网站,所以猜测她命名密码可能也有这个习惯。

    2、找可能可以进行任意php代码执行的地方

    成功登录后发现有上传药品的功能,药品一般都有自己图片,我们看看是不是可以上传文件
    在这里插入图片描述
    在这里插入图片描述
    发现果然能上传文件。

    3、漏洞利用找flag

    这里上传一句话木马,发现上传成功
    在这里插入图片描述

    在这里插入图片描述
    在这里插入图片描述
    下面两种方法得flag
    1、利用命令执行函数

    在这里插入图片描述

    2、蚁剑连接
    在这里插入图片描述

    在这里插入图片描述

    总结

    该CMS中php_action/editProductImage.php存在任意文件上传漏洞,进而导致任意代码执行。此关主要是登录账号密码不知道,文件上传没有限制可以随便上传。此文章是小白自己为了巩固文件上传漏洞而写的,大佬路过请多指教!

  • 相关阅读:
    【UE虚幻引擎】UE源码版编译、Andorid配置、打包
    连续六个季度实现盈利改善,达达集团内外双重确定性凸显
    阿里云oss(图片存储)--fastdfs (视频存储)
    【漏洞复现】蓝网科技临床浏览系统信息泄露漏洞
    数据结构【力扣-初级算法】
    6、子查询 、having、(not) exists、表中增加一列并补充数据、删除表中对应的数据-mysql
    第二章 第八节:列表的增删改查
    wpf中的StaticResource和DynamicResource
    飞睿智能高精度、低功耗测距,无线室内定位UWB芯片如何改变智能家居
    链接装载与库:第六章——可执行文件的装载与进程
  • 原文地址:https://blog.csdn.net/zyh1588/article/details/134521458
  • 最新文章
  • 沪漂五周年了:我越来越迷茫了
    Agentic Skill Routing 实战:别再把所有 Skill 塞进 AI Agent 上下文
    MySQL-Seconds_behind_master的精度误差
    [MAF预定义ChatClient中间件-03]CachingChatClient——利用缓存省钱省时间
    AI的至暗历史:从万众期待到被政府撤资,AI的两次死亡徘徊
    Agent OS :五种驯服不确定性的范式
    PortSwigger SQL注入LAB11
    数据库即时编译JIT
    [Begin]AI Learn Data Day 0
    深度学习进阶(二十七)现代 LLM 的核心架构设计其二:SwiGLU
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
小工具 小游戏
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1

京公网安备 11010502049817号