CmsEasy 漏洞挖掘(aspx漏洞挖掘)
myzbx 2025-03-24 18:31 82 浏览
写在前面
在index.php ,定义了一些常量,设置 文件包含的目录,和注册了自定义加载类。
lib目录中前两个文件夹分别存放的是后台和前台的控制器。
inc文件夹提供一些必要的支撑,数据库的操作,以及控制器的基类,模板渲染类。
所有的控制器都继承于 act 类。同时他还给所有数据库的表,设计了相对应的操作,位于table文件夹下,此文件夹下的类也都继承于 table类。
tool文件夹存放一些小工具,自定义函数,waf之类的,应用调度,也是在此文件夹处理。
继续跟进入口文件。
实例化了 front对象,并调用 dispatch 方法。
他的构造方法就是获取对应的参数,
同时对所有的请求进行转义和html实体的处理。
这里有对应的控制器和操作。
这两个静态变量,在 dispatch 方法 中,用于实例化控制器,并调用方法。
前台sql注入
在 crossall_act.php 中存在 execsql_action 方法
接受一个get请求的 sql参数,然后进行一个解码的操作
但此文件还同样提供了加密的函数,都不需要逆向他的算法,直接利用其加密sql语句。
我们可以利用此函数加密 sql语句,最后执行我们的sql语句
执行一个sql查询。
后台RCE
一
在language_admin.php 中,有add_action方法,这个方法用于给语言文件添加规则,
当id是1时,语言包是中文语言包,由于hackbar 没办法提交submit参数 ,我这里直接改成了 submi。
system_custom.php文件中有空数组,用他来进行尝试。
插入新定义的键值对,且文件名和插入内容都是可以控制的,由于对表单数据存在waf,被转义的和转成html实体,无法对原文件造成危险。
$content=str_replace(');',"\n".$replace.');',$content);
注意这句话,他插入键值对的逻辑就是讲文件中的 );替换为 换行符 加上
,再补上); 。
他的想法是没错的,但我觉得不应该,万一字符里有了问题 ); 呢。
把); 去掉,再插一条。
报错是好事情,说明里面可以做文章。由于 此php文件 是直接 return 一个数组的,没办法直接在数组外面写东西的,这些是语法问题。
php的数组比较随意的。
观察上面的错误,是因为先前 拼接的 ); 导致中间跳出了一个单引号,剩下的就好办了,配合 , 和 /* 解决后面的问题。
成功拼接。
二
在update_admin.php 中存在 downfile_action 操作,存在可控url参数,
导致我们可以从任意服务器下载压缩文件,
并且,压缩文件中可以写入 upgrade/upgrade.sql ,sql注入,对数据库信息造成破坏。
还可以写入木马文件。
成功写入。
最后
想学技术自己挖洞的朋友,可以关注私我,学习网络安全
【网络安全学习攻略】
相关推荐
- C语言速成之数组:C语言数据处理的核心武器,你真的玩透了吗?
-
程序员Feri一名12年+的程序员,做过开发带过团队创过业,擅长Java、鸿蒙、嵌入式、人工智能等开发,专注于程序员成长的那点儿事,希望在成长的路上有你相伴!君志所向,一往无前!数组:C语言数据处理...
- ES6史上最全数JS数组方法合集-02-数组操作
-
数组生成array.ofletres=Array.of(1,2,3)console.log(res)//[1,2,3]下标定位indexOf用于查找数组中是否存在某个值,如果存...
- 前端性能拉胯?这 8 个 JavaScript 技巧让你的代码飞起来!
-
在前端开发的江湖里,JavaScript就是我们手中的“绝世宝剑”。但为啥别人用剑就能轻松斩敌,你的代码却总拖后腿,页面加载慢、交互卡顿?别着急!今天带来8个超实用的JavaScript实...
- 12种JavaScript中最常用的数组操作整理汇总
-
数组是最常见的数据结构之一,我们需要绝对自信地使用它。在这里,我将列出JavaScript中最重要的几个数组常用操作片段,包括数组长度、替换元素、去重以及许多其他内容。1、数组长度大多数人都知道可...
- 手把手教你在Webpack写一个Loader
-
前言有的时候,你可能在从零搭建Webpack项目很熟悉,配置过各种loader,面试官在Webpack方面问你,是否自己实现过一个loader?如果没有去了解过如果去实现,确实有点尴尬,其...
- const关键字到底该什么用?(可以用const关键字定义变量吗)
-
文|守望先生经授权转载自公众号编程珠玑(id:shouwangxiansheng)前言我们都知道使用const关键字限定一个变量为只读,但它是真正意义上的只读吗?实际中又该如何使用const关键字...
- “JavaScript变量声明三兄弟,你真的会用吗?
-
在JavaScript中,var、let和const是声明变量的关键字,它们在作用域、变量提升、重复声明和重新赋值等方面有显著区别。以下是它们的相同点和不同点,并通过代码示例详细说明。一、相同点声明变...
- ES6(二)let 和 const(es6 var let const区别)
-
let命令let和var差不多,只是限制了有效范围。先定义后使用不管是什么编程语言,不管语法是否允许,都要秉承先定义,然后再使用的习惯,这样不会出幺蛾子。以前JavaScript比较随意,...
- js 里面 let 和 const的区别(js中的let)
-
在JavaScript(包括Vue、Node.js、前端脚本等)中,const和let是用于声明变量的两种方式,它们的主要区别如下:constvslet的区别特性constlet是否...
- JDK21新特性:Sequenced Collections
-
SequencedCollectionsJDK21在JEP431提出了有序集合(SequencedCollections)。引入新的接口来表示有序集合。这样的集合都有一个明确的第一个元素、第二个...
- 动态编程基础——第 2 部分(动态编程是什么)
-
有两种方法可以使用动态规划来解决问题。在这篇文章中,我们将了解制表法。请参阅我的动态编程基础——第1部分了解记忆方法。记忆制表什么是动态规划?它是一种简单递归的优化技术。它大大减少了解决给定...
- Lambda 函数,你真的的了解吗(lambda函数用法)
-
什么是lambda函数lambda函数是一个匿名函数,这意味着与其他函数不同,它们没有名称。这是一个函数,它添加两个数字,写成一个命名函数,可以按其名称调用它们:defadd(x,y):...
- JavaScript 数组操作方法大全(js数组操作的常用方法有哪些)
-
数组操作是JavaScript中非常重要也非常常用的技巧。本文整理了常用的数组操作方法(包括ES6的map、forEach、every、some、filter、find、from、of等)...
- 系列专栏(六):解构赋值(解构赋值默认值)
-
ES6作为新一代JavaScript标准,已正式与广大前端开发者见面。为了让大家对ES6的诸多新特性有更深入的了解,MozillaWeb开发者博客推出了《ES6InDepth》系列文章。CSDN...
- js列表遍历方法解读(js遍历链表)
-
JavaScript提供了多种遍历数组(或列表)的方法。以下是一些常用的方法及其解读:for循环:vararray=[1,2,3,4,5];for(vari=0;...
- 一周热门
- 最近发表
-
- C语言速成之数组:C语言数据处理的核心武器,你真的玩透了吗?
- ES6史上最全数JS数组方法合集-02-数组操作
- 前端性能拉胯?这 8 个 JavaScript 技巧让你的代码飞起来!
- 12种JavaScript中最常用的数组操作整理汇总
- 手把手教你在Webpack写一个Loader
- const关键字到底该什么用?(可以用const关键字定义变量吗)
- “JavaScript变量声明三兄弟,你真的会用吗?
- ES6(二)let 和 const(es6 var let const区别)
- js 里面 let 和 const的区别(js中的let)
- JDK21新特性:Sequenced Collections
- 标签列表
-
- HTML 简介 (30)
- HTML 响应式设计 (31)
- HTML URL 编码 (32)
- HTML Web 服务器 (31)
- HTML 表单属性 (32)
- HTML 音频 (31)
- HTML5 支持 (33)
- HTML API (36)
- HTML 总结 (32)
- HTML 全局属性 (32)
- HTML 事件 (31)
- HTML 画布 (32)
- HTTP 方法 (30)
- 键盘快捷键 (30)
- CSS 语法 (35)
- CSS 选择器 (30)
- CSS 轮廓宽度 (31)
- CSS 谷歌字体 (33)
- CSS 链接 (31)
- CSS 定位 (31)
- CSS 图片库 (32)
- CSS 图像精灵 (31)
- SVG 文本 (32)
- 时钟启动 (33)
- HTML 游戏 (34)