中国网络渗透测试联盟
标题:
FCKEditor 2.6.8文件上传和CKFinder/FCKEditor DoS漏洞
[打印本页]
作者:
admin
时间:
2012-12-10 10:20
标题:
FCKEditor 2.6.8文件上传和CKFinder/FCKEditor DoS漏洞
感谢生生不息在freebuf社区”分享团”里给出线索,才有了本文
1 E Y" }. }( K9 \3 ^ l/ \
' `1 J* @/ i4 E. k/ ]& Z/ X1 G4 Q
原帖:
http://club.freebuf.com/?/question/129#reply12
5 l6 M0 b/ I! a7 i" U8 F
5 o7 W7 `! \" @. u0 u& P6 x
FCKEditor 2.6.8文件上传漏洞
6 l/ N2 C+ B5 k: g
! D9 I5 {- q9 s8 V) S
Exploit-db上原文如下:
8 j1 x: Y. V F2 W" l H# n, `
- ^4 V7 w3 o2 B) S5 O$ ]
- Title: FCKEditor 2.6.8 ASP Version File Upload Protection bypass
1 _) _$ A" _( |0 y
- Credit goes to: Mostafa Azizi, Soroush Dalili
5 w4 u8 C: L4 _ Z
- Link:
http://sourceforge.net/projects/fckeditor/files/FCKeditor/
6 T I4 q. \( Y; @ @! b( \" J
- Description:
3 V3 F' u) W$ Y" \
There is no validation on the extensions when FCKEditor 2.6.8 ASP version is
9 y, H9 A/ T4 K: d$ K
dealing with the duplicate files. As a result, it is possible to bypass
! U2 }+ n8 z, ?3 G K# `6 c
the protection and upload a file with any extension.
+ g+ Z/ d6 q/ u& _
- Reference:
http://soroush.secproject.com/blog/2012/11/file-in-the-hole/
5 i$ p; w9 z7 U$ A3 l/ J
- Solution: Please check the provided reference or the vendor website.
2 |- ]7 C+ T9 }9 A
3 J1 x$ |; Y5 C' f0 G- W
- PoC:
http://www.youtube.com/v/1VpxlJ5 ... ;rel=0&vq=hd720
4 c6 q- D; g; X0 Q+ [' t4 S- G
"
5 a/ |' M7 B# e+ ]
Note: Quick patch for FCKEditor 2.6.8 File Upload Bypass:
# |- q6 q5 ^* u' p* p) N0 X
+ q. B% _0 ?. h
In “config.asp”, wherever you have:
! h2 r2 x8 B* h. {
ConfigAllowedExtensions.Add “File”,”Extensions Here”
- ~0 P, h/ w; z& J# x
Change it to:
) f) R G* s' T! |- `7 ~$ F
ConfigAllowedExtensions.Add “File”,”^(Extensions Here)$”在视频(需翻墙)里,我们可以看的很清楚:
! Y) Y6 p6 u" p0 h4 x
2 {7 i8 y) z4 V! K% c& ^6 k
1.首先,aspx是禁止上传的
4 k" v) k/ ?: e5 ]& w
2.使用%00截断(url decode),第一次上传文件名会被转成_符号
E+ X. l6 a3 ^9 s, J9 N. j4 I4 o
+ U; o8 e/ o) [0 H1 g
2 P) V" o( Z+ i7 A4 k( B
. H; y* ~1 C* P5 D
接下来,我们进行第二次上传时,奇迹就发生了
! w$ G p4 D" }& w5 P
* W f8 n4 g- k! J2 N9 E
0 f% `4 ~# g1 n/ i5 }1 p0 X, C6 N
4 z# A" _: t6 w+ H. _
代码层面分析可以看下
http://lanu.sinaapp.com/ASPVBvbscript/121.html
7 x0 C* U# H, y/ ]* I
- c/ e7 E* j. k
7 m; w3 s4 Z3 N; q
+ b L! A8 [8 N7 ]0 q5 W
CKFinder/FCKEditor DoS漏洞
- o$ w- s. H: Q' |2 }3 m
# C/ K- Q X( ?+ q2 [: j# t# x
相比上个上传bug,下面这个漏洞个人觉得更有意思
1 M- u/ o/ W- u5 b) \ v# A
, v; C# u7 q9 ?6 C$ {
( l' k) I3 r8 Q' u5 Y
4 B9 t1 J- W0 @" ^& s' I9 f$ j
CKFinder是一个强大而易于使用的Web浏览器的Ajax文件管理器。 其简单的界面使得它直观,快速学习的各类用户,从高级人才到互联网初学者。
E* ]* r; X! B8 g
# `: i2 A/ F* c4 K9 V
CKFinder ASP版本是这样处理上传文件的:
0 _0 V, O6 C; h0 |7 Y- W! j
' @# t/ X @5 l, X& p( x8 t6 o
当上传文件名已存在时,会进行迭代重命名,比如file(1).ext存在了,会尝试重命名为file(2).ext……直到不重复为止。
' Q, h m' Q, ], I) t: ?) O
3 x1 x' j3 U3 G, a8 h4 [* Q: U: C
那么现在有趣的事情来了——windows是禁止”con”作为文件名的(关于这个问题我印象中很久以前,win也有过con文件名漏洞,有兴趣可以确认下)
; h* M4 ?, [5 B& e' M
0 [; T! k7 J+ h. s
dos方法也应运而生!
7 K4 F% a( Y9 v) d. u( [; I
/ A" ^2 e/ O" R1 }1 A
9 s6 \- L! C: X7 W
" b) _9 w1 }8 c# P% ~ \2 z
1.上传Con.pdf.txt
5 b- p$ E: _6 n0 Y+ Y9 ^6 a
2.CKFinder认为“Con.pdf.txt” 已被占用,于是开始尝试Con.pdf(1).txt,Con.pdf(2).txt……Con.pdf(MaxInt).txt从而对服务器形成致命dos。
" f h9 _' d6 X
& X9 v. K2 }* y* u1 D" l% e6 P
欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/)
Powered by Discuz! X3.2