打印

oblog最新通杀漏洞爆密码工具

本主题由 小3 于 2008-4-29 19:20 移动

oblog最新通杀漏洞爆密码工具

Oblog的tags.asp页面存在注入漏洞

#影响版本:
3.13-20060429 [access & mssql]
4.02-20070112 [access & mssql]
4.50 Final Build0619 [access & mssql]
4.60 Final Build0921 [access & mssql]
4.60 Final Build1107 [access & mssql]

漏洞是致命的,acc和sql版均可以直接爆出管理员密码,如果是sql版,则可以直接添加一个管理员!为了有效检测这个洞,我

在本机建站,认真研究后写了这个利用工具.目的是方便大家检测自己的网站,不要用它来入侵,因为oblog站点实在太多!

工具经过我多次调试,已经比较智能化了,并加入了MD5解密和缩放功能,很方便了!

我是用VB写的,目前工具还两个地方有待完善:

一是那个导入密码的功能, 目前只能导入第一个管理员的密码,其它的需要手工复制到解密框;

二是sql版在改变后台目录的情况下,还不能查出后台,原因是记录后台的字段使用了"desc"作为字段,不能查询显示其中的内容.



对了 给出最简单的获得WEBSHELL的方法吧
针对2003: 在网站配置那修改上传图片目录为XX.ASP,然后上webshell
针对任何版本:网站模块插入一句话

附件

oblog 最新通杀漏洞爆密码工具.rar (8.99 KB)

2008-4-29 17:34, 下载次数: 249

本帖最近评分记录
  • txcbg 威望 +3 精品文章 2008-4-29 17:37
http://hi.baidu.com/crazyyxb我的博客  休息的地方 欢迎大家浏览

TOP

第一个

TOP

好东西啊.
有些苦必须自己去尝,有些事必须自己去扛..

TOP

危害了社会啊 ~~~
http://www.xshacker.com.cn  小帥's blog
http://www.0kee.com/bbs     [0.S.T]零客网络安全小组

TOP

小的进来学习了
大家赶快用把··
不然过期了就不好了

TOP

怎么查找啊

怎么查找啊
怎么查找杨浦这个漏洞的网站啊

TOP

可以爆出密码

可以爆出密码啊
但是,就是 进不去啊??为什么 ??

TOP

官方已经修正该漏洞
来源:http://www.tr4c3.com/post/308.html

[ 本帖最后由 fengchen 于 2008-4-29 22:47 编辑 ]

TOP

啊    我来试试~~~~~~~~~~~~~~~
2年级啊2年级~!~~!~

TOP

这么好的东西怎么样没人顶呢??

TOP

Processed in 0.093726 second(s), 8 queries, Gzip enabled.