中国网络渗透测试联盟

标题: FCKEditor 2.6.8文件上传和CKFinder/FCKEditor DoS漏洞 [打印本页]

作者: admin    时间: 2012-12-10 10:20
标题: FCKEditor 2.6.8文件上传和CKFinder/FCKEditor DoS漏洞
感谢生生不息在freebuf社区”分享团”里给出线索,才有了本文
# F9 i( P7 y3 }: ^% U7 h
% o' W. ^' ]( j" ]原帖:http://club.freebuf.com/?/question/129#reply12; ^9 v. b8 T8 Q% {

2 v8 Q6 Y4 S3 ~FCKEditor 2.6.8文件上传漏洞
5 `7 P2 z# X  m2 j; t0 @% d
9 K" V' n1 T; c; tExploit-db上原文如下:& L1 r2 d+ _3 J! K
' t: e2 O5 `% V4 Z1 D
- Title: FCKEditor 2.6.8 ASP Version File Upload Protection bypass
8 j5 q2 q. k" @; G' [) q- Credit goes to: Mostafa Azizi, Soroush Dalili" N1 C# V, C! c4 [5 f
- Link:http://sourceforge.net/projects/fckeditor/files/FCKeditor/
+ V4 \; T$ U+ }, j$ Q8 @/ O' g8 a  U- Description:
4 D' E& ^# \* dThere is no validation on the extensions when FCKEditor 2.6.8 ASP version is
) n4 D) C& ?8 h; j& N3 pdealing with the duplicate files. As a result, it is possible to bypass5 e: X/ c' m, U7 l# j
the protection and upload a file with any extension.
( G5 B7 J' V: t6 N- Reference: http://soroush.secproject.com/blog/2012/11/file-in-the-hole/+ h  N  z# `- J% v& Q0 \7 \) w' W- J
- Solution: Please check the provided reference or the vendor website.$ H5 f4 N4 B$ @
* V& N- @% T, V" R& p- J1 u- S
- PoC:http://www.youtube.com/v/1VpxlJ5 ... ;rel=0&vq=hd720
) W8 Y* g( Q3 U) M" K6 I"+ T; @+ c3 S$ S1 U2 T2 u7 S
Note: Quick patch for FCKEditor 2.6.8 File Upload Bypass:8 J9 u& [; k$ g1 u
* B$ P7 |% B6 n  g1 v- z" S
In “config.asp”, wherever you have:
, ^' W2 J5 Z& q/ B. s5 U& o+ @6 y      ConfigAllowedExtensions.Add    “File”,”Extensions Here”
" a# `5 X* t: A1 E0 ~5 L" k- t6 xChange it to:% H" o$ f+ C7 e2 C6 x" B% O
      ConfigAllowedExtensions.Add    “File”,”^(Extensions Here)$”在视频(需翻墙)里,我们可以看的很清楚:3 q( k) ]1 N8 f6 }) }! S

0 ^, W# k0 v( N4 K1.首先,aspx是禁止上传的! v( ?/ n$ W* N, B! Y7 N, |; ^
2.使用%00截断(url decode),第一次上传文件名会被转成_符号
9 P: N- A3 g  p% |/ s0 B4 f
+ \7 p3 V$ T8 [8 j5 F) s* y1 z' w8 I% |) P# E
* X8 O; w; B% [/ h
接下来,我们进行第二次上传时,奇迹就发生了
" }4 P' q4 g4 M% T- X; {; P1 z' R: N0 c6 u5 w

2 _4 h5 W6 f: o: W, h
1 J6 O2 R: Y" M! S* g, i& N# g代码层面分析可以看下http://lanu.sinaapp.com/ASPVBvbscript/121.html
  g0 d2 H9 W4 W1 P: [3 q# i
8 ~  ?: o$ p4 m% R! Z7 f% E
, r; _6 ?3 J; T) h8 w
6 Q  t/ a( |; O  ?& o+ W7 mCKFinder/FCKEditor DoS漏洞, w: _6 h1 u' E% c. \: E* `

6 h& w! `0 R  T9 |) q1 @相比上个上传bug,下面这个漏洞个人觉得更有意思& Q/ F# }8 ]0 _( h) \- ]
0 F7 X1 Q3 m: X) d: R

4 [, p. ^8 e, h" _1 }# i4 P3 Z+ X  e; [4 a7 t
CKFinder是一个强大而易于使用的Web浏览器的Ajax文件管理器。 其简单的界面使得它直观,快速学习的各类用户,从高级人才到互联网初学者。   ^: n4 ~2 o& M: i" T
) H/ f+ y" d! Y3 r1 ?5 t* b; g
CKFinder ASP版本是这样处理上传文件的:
8 l* |% `8 q0 A4 ]/ X% c" O$ A, u4 h; Z, S0 n
当上传文件名已存在时,会进行迭代重命名,比如file(1).ext存在了,会尝试重命名为file(2).ext……直到不重复为止。
* K1 t6 U# r0 V) f2 V% W$ i  }# |, @/ g5 ^
那么现在有趣的事情来了——windows是禁止”con”作为文件名的(关于这个问题我印象中很久以前,win也有过con文件名漏洞,有兴趣可以确认下)
0 N1 m4 s$ z6 a9 H* j2 o8 ^
3 ?6 N0 {7 m0 {. Y. _% F/ edos方法也应运而生!6 ?7 t6 O: F. b# {

, d3 L" S' I. r  W* L 6 _! x8 D. S# ?0 p9 n. {4 x

% E, l6 Y$ A, f; J/ N* i- P' p1.上传Con.pdf.txt
9 V4 W/ n" z  S: R/ g" M2.CKFinder认为“Con.pdf.txt” 已被占用,于是开始尝试Con.pdf(1).txt,Con.pdf(2).txt……Con.pdf(MaxInt).txt从而对服务器形成致命dos。
7 K: ]0 W; d/ ^% n" k8 F3 b1 B8 T8 I8 {5 ]' Y- |





欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2