本来没准备通宵的,在t00ls看了会文章,然后准备睡觉,就在准备睡觉的时候,无意中发现了以前看过的某站(我属于看干劲做事的那种,当时没干劲,没搞下,然后最近干劲十足,在一看发现遍地是漏洞。。。)然后,我的通宵之mysql注入艰难拿shell就此开始......
发现SQL注入漏洞
跑了下二级,然后打开一个个随手测试,因为当时准备睡觉了,所以也就没想过认真搞。。。 加个admin,后台出来,输入admin admin 成功登陆。。。 网站全部是htm后缀,后端是php,环境是Linux+mysql+Apache 后台尝试拿shell无果,就一个kindeditor编辑器上传,别的地方全是统计查询, 后台手工找SQL无果,于是丢wvs,设置登陆状态,然后在手工看了下前台,
[*] activity [1]:
password hash: *7A1CACBE8DFDF8C425B7F6477C931D2E0CF481FE
[*] stockcrash [1]:
password hash: *47063C4B61E623D581B3E6FD24DA59D98FB49248
[*] sumi [1]:
password hash: *3AA5D0588A7F30E12F73F485168F8A7F87F83ED3
[*] video [1]:
password hash: *4A9F271A0E1D7DDF78C299D9174BC543F06C0423
stockcrash解密成功,其他均失败,然后阿D扫端口(我说阿D端口扫描比nmap好用你们是否会喷我?然而我就是这样的感觉,nmap不一定跑出的端口阿D可以或许是我懒吧,习惯性nmap -Pn 仅此而已)然后roles查看了下,发现允许外链,于是尝试连接,结果连不上,这就纠结了,无法反弹,没绝对路径,后台无法拿shell,思路断了?
发现绝对路径
思路暂时断了,那么就继续看下别的子站吧,连续打开了六七个,发现都是一个程序,有的后台admin可以进入有的不能,我也没兴趣一个个数据库去翻密码了,一万匹草拟马飞过。。。不过幸运的是,发现有的站的后台的菜单不一样,在点开某后台版本详情处时,终于看到了路径。。。。哇塞。。。
/data/http/子站名/
尝试,结果os-shell还是不行。。。纳尼????
sql-shell 执行select @@version
发现可以正常执行并且有回显,能执行sql总算让我草泥马的心暂时不奔放了,
有了路径,能执行sql,直接outfile shell吧,本以为我可以马上睡觉了。。。然而故事才刚开始。。。
尝试outfile shell到绝对路径失败,返回null,访问发现页面不存在。。。偶买噶。。。
这时候只想说一句,我拿这绝对路径和dba有何用?
峰回路转之mysql外链
outfile shell失败让我心中一片死灰,刚刚燃起的希望就那么么有了。。。 好吧,咱继续看子站,然而看来看去都是那套程序。。难道有干劲的本屌还是不能fuck掉它吗? 突然想起之前扫的端口,打开阿D看了下:


load_file大杀器
突然想到,这是mysql,且注入点是DBA,路径也有了,我特么干嘛不load_file读文件呢?fuck,短路了,现在才想起。。。 于是乎,果断尝试load_file('/etc/passwd');
能读取,那么果断读取配置文件,那么多个站都是同一个程序,只要找到配置文件的路径,一个个站的读,我特么不信找不到个别的账号。。。



[Err] 1 - Can't create/write to file '/data/http/xxx/xxx/plugin/6.php' (Errcode: 13)
错误13,目录mysql没权限写入,继续找别的目录尝试,然而找了半天都是13,最后无奈,想到后台有图片上传,我导到图片目录该可以了吧?





Fatal error
的方法。。。
既然找不到,那么继续回到图片目录把。。。
奇葩的解析拿下shell
尝试各种后缀,也尝试了Apache的解析漏洞。。。。 txt、htm、php、php5、这些都不行,不过doc和jpg却没有提示不存在。。。 突然尝试到rar的时候,让我眼前一亮!!!

1.php;.rar
1.php.rar.xxxx
等很多能想到的方式,最后:1.php.rar
特么的居然神奇的解析了,Apache有这个解析漏洞?

