找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3110|回复: 0
打印 上一主题 下一主题

ewebeditor漏洞收集大全

[复制链接]
跳转到指定楼层
楼主
发表于 2012-11-18 14:24:49 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
算是比较全面的ewebeditor编辑器的漏洞收集,现在的网站大多数用的都是ewebeditor编辑器,所以ewebeditor漏洞的危害性还是相当大的,做了一下漏洞收集,漏洞修补的方法可去网上查找。1 x/ K, `; `% b* ~
漏洞更新日期TM: 2009 2 9日 转自zake’S Blog
! [9 X( D: ^" aewebeditor最新漏洞。这个程序爆漏洞一般都是直接上传的漏洞,首先在本地搭建一个ASP环境重命名一个木马名字例如:1.gif.asp这样的就OK了+ ^2 [% @) t7 l
那么接下来完美本地搭建一个环境你可以用WEB小工具搭建一个,目的就是让远程上传。http://127.0.0.1/1.gif.asp搭建好了 ,在官方的地方执行网络地址
  ~. ?0 k  [# f- r0 J2 i( k/ V& C5 t
由于官方在图片目录做了限制 导致不能执行ASP脚本而没能拿到WEB权限。, ^2 w( U1 w/ s2 |8 W; p
属于安全检测漏洞版本ewebeditor v6.0.0( X% D8 [$ W+ E1 ]% q( s

0 N: G0 G! j# |& F; u- G以前的ewebeditor漏洞:
' |( D( _# N( g: l6 Newebeditor注入漏洞
# ^. l2 X! }, s大家都知道ewebeditor编辑器默认的数据库路径db/ewebeditor.mdb# H$ k; S7 i5 t% i# U
默认后台地址是admin_login.asp,另外存在遍历目录漏洞,如果是asp后缀的数据库还可以写入一句话; {# r/ \5 A1 Q
今天我给大家带来的也是ewebeditor编辑器的入侵方法
" O3 i- {: E) E4 V4 g8 n$ z不过一种是注入,一种是利用upload.asp文件,本地构造
7 a0 Z7 t, U; c1 ^% ~. oNO1:注入0 Y( I/ h5 \1 A) v+ D, h0 d" R
http://www.XXX.com/ewebeditor2007/ewebeditor.asp?id=article_content&style=full_v200$ b1 P$ x% C2 Q/ k# _1 C+ p/ M
编辑器ewebedior7以前版本通通存在注入. z+ z& L2 I( @6 l% x
直接检测不行的,要写入特征字符( ~5 u8 C6 X# A% n4 T+ I# ?
我们的工具是不知道ewebeditor的表名的还有列名3 l+ S) J2 U4 v: `# j
我们自己去看看
5 c5 \" h9 w4 i* k哎。。先表吧
. J( ?# t) v3 @6 \8 Q) C要先添加进库
! ?3 N- t' `0 n0 V2 u$ Y3 j; U3 _开始猜账号密码了, l8 A  s3 s4 ]
我们==% e7 Z& c  j0 B! [: y- [; C& g
心急的往后拉0 B8 h1 e2 {6 f5 M& A7 e
出来了
: x( [& ]& m) E- z) O[sys_username]:bfb18022a99849f5 chaoup[sys_userpass]:0ed08394302f7d5d 851120
0 q% e' b! s. i2 K+ b9 |! P& \$ ?对吧^_^: R# \0 t* [7 S# f+ r7 R8 Y7 G. T
后面不说了5 B$ p% J, |0 {2 |/ `5 P5 X
NO2:利用upload.asp文件,本地构造上传shell
5 u8 g, J( I/ s大家看这里" ?4 p3 n# @2 r- Z$ O( g0 G
http://www.siqinci.com/ewebeditor2007/admin_style.asp?action=stylepreview&id=37
- N7 Z+ C& z1 k: h如果遇见这样的情况又无法添加工具栏是不是很郁闷4 J4 y* D" B' ^
现在不郁闷了,^_^源源不一般1 X1 ]: T1 N! Y" _5 ^
我们记录下他的样式名“aaa”2 ~2 m! Z4 c2 v" m! M
我已经吧upload.asp文件拿出来了. A$ B9 |0 \5 I: n& J
我们构造下
: K5 E% O4 r% w( j' R! ]: A5 ]9 M: w" [, xOK,我之前已经构造好了
" _0 c& p6 W1 T9 A4 u其实就是这里
5 ]  E& x2 e( m<form action=”地址/path/upload.asp?action=save&type=&style=样式名” method=post name=myform enctype=”multipart/form-data”>) x8 `) t+ m  T6 S1 Z. u% s( \
<input type=file name=uploadfile size=1 style=”width:100%”>$ O6 S8 c8 I% s+ _8 H4 @6 o5 q
<input type=submit value=”上传了”></input>
$ p) b: c; \, ~8 E- W  a% b</form>
9 X/ M. B4 q4 l* R0 I& `4 K下面我们运行他上传个大马算了! q/ {" a  ?  p
UploadFile上传进去的在这个目录下0 t9 m6 R1 x! o7 Q
2008102018020762.asa
' {1 Z+ n; n- U( r  `5 ?! u过往漏洞:
& U4 T& g; L7 W7 a$ f6 H首先介绍编辑器的一些默认特征:
* J* w5 T6 V2 E0 c- q0 @4 B, r' ]默认登陆admin_login.asp9 W3 k+ u6 l" \; E' L" W
默认数据库db/ewebeditor.mdb) @+ [% ]6 b4 d7 q! a4 E" ^
默认帐号admin 密码admin或admin888
  M7 O" H) S& E5 }/ O* R( w搜索关键字:”inurl:ewebeditor” 关键字十分重要: ], E% ^9 `0 n4 o' u
有人搜索”eWebEditor - eWebSoft在线编辑器”
7 `: g: ~8 A8 w8 t0 L2 H根本搜索不到几个~+ J5 H, V) P5 j2 N1 ?1 H
baidu.google搜索inurl:ewebeditor
4 {' K$ V' `4 u& m: @; B$ x几万的站起码有几千个是具有默认特征的~
8 G& C3 Z2 f& D9 |) i% b; M那么试一下默认后台
# g5 J+ q( |/ u% h. G3 W; Ghttp://www.xxx.com.cn/admin/ewebeditor/admin_login.asp" C3 _. P6 H, l1 y5 M% r
试默认帐号密码登陆。# l: x( o' F5 ?. u
利用eWebEditor获得WebShell的步骤大致如下:; F. r6 v/ n; V& v/ |' A6 B) S  ?  o
1.确定网站使用了eWebEditor。一般来说,我们只要注意发表帖子(文章)的页面是否有类似做了记号的图标,就可以大致做出判断了。& x* }9 d: N5 y9 r* E. x) p. E
2.查看源代码,找到eWebEditor的路径。点击“查看源代码”,看看源码中是否存在类似“<iframe ID=’eWebEditor1′ src=’/edit/ewebeditor.asp?id=content&style=web’ frameborder=0 scrolling=no width=’550′ HEIGHT=’350′></iframe>”的语句。其实只有发现了存在这样的语句了,才可以真正确定这个网站使用了eWebEditor。然后记下src=’***’中的“***”,这就是eWebEditor路径。# P& w1 s) e! \* F1 h8 N! A
3.访问eWebEditor的管理登录页面。eWebEditor的默认管理页面为admin_login.asp,和ewebeditor.asp在同一目录下。以上面的路径为例,我们访问的地址为:http://www.***.net/edit/admin_login.asp,看看是否出现了登录页面。
+ V) q4 c7 J5 k- E* O* k  n% J如果没有看到这样的页面,说明管理员已经删除了管理登录页面,呵呵,还等什么,走人啊,换个地方试试。不过一般来说,我很少看到有哪个管理员删了这个页面,试试默认的用户名:admin,密码:admin888。怎么样?成功了吧(不是默认账户请看后文)!
# P; `, w( Y$ a& O) h4.增加上传文件类型。点击“样式管理”,随便选择列表中底下的某一个样式的“设置,为什么要选择列表中底下的样式?因为eWebEditor自带的样式是不允许修改的,当然你也可以拷贝一个新的样式来设置。
/ X; ?3 q) g0 {5 l然后在上传的文件类型中增加“asa”类型。
8 K) s: F3 d5 C) `; c" F5.上传ASP木马,获得WebShell。接下来将ASP木马的扩展名修改为asa,就可以简单上传你的ASP木马了。不要问我怎么上传啊,看到 “预览” 了吗?点击“预览”,然后选择“插入其它文件”的按钮就可以了。( @+ O  h( I3 x7 a  L+ F. _3 @* t
漏洞原理
2 x( w9 ^/ [( p0 z2 `: H; G; H& _5 Y漏洞的利用原理很简单,请看Upload.asp文件:/ L, B6 a" c0 K4 i, o, v. G* `
任何情况下都不允许上传asp脚本文件. V7 Y& p$ p3 v
sAllowExt = Replace(UCase(sAllowExt), “ASP”, “”)
! q+ j. x1 j! f因为eWebEditor仅仅过滤了ASP文件。记得我第一次使用eWebEditor时就在纳闷:既然作者已经知道asp文件需要过滤,为什么不同时过滤asa、cer等文件呢?也许这就是对免费用户不负责任的表现吧!
4 a3 T$ Z  _' ]" O  K  J高级应用  Q; H1 X, I& V) H. k: [  X
eWebEditor的漏洞利用还有一些技巧:. v2 a! W8 Q5 |
1.使用默认用户名和密码无法登录。
5 e5 }% |& O8 K, _请试试直接下载db目录下的ewebeditor.mdb文件,用户名和密码在eWebEditor_System表中,经过了md5加密,如果无法下载或者无法破解,那就当自己的运气不好了。
3 g4 p  z- F# q0 q3 x7 a+ ?% m' ~2.加了asa类型后发现还是无法上传。; A/ `$ H! U8 z+ s
应该是站长懂点代码,自己修改了Upload.asp文件,但是没有关系,按照常人的思维习惯,往往会直接在sAllowExt = Replace(UCase(sAllowExt), “ASP”, “”)一句上修改,我就看见过一个站长是这样修改的:; ]- X) e& q7 v1 D1 z
sAllowExt = Replace(Replace(Replace(Replace(Replace(UCase(sAllowExt), “ASP”, “”), “CER”, “”), “ASA”, “”), “CDX”, “”), “HTR”, “”)9 }1 e5 j+ ]7 n8 `; H6 H8 D/ {. b
猛一看什么都过滤了,但是我们只要在上传类型中增加“aaspsp”,就可以直接上传asp文件了。呵呵,是不是天才的想法?“aaspsp”过滤了“asp”字符后,反而变成了“asp”!顺便告诉大家一个秘密,其实动网论坛7.0 sp2中也可以利用类似的方法绕过对扩展名的过滤。
2 _2 g4 U7 V" _# z2 H% f3.上传了asp文件后,却发现该目录没有运行脚本的权限。( H5 o) t0 C0 ]9 S9 @7 t
呵呵,真是好笨啊,上传类型可以改,上传路径不是也可以修改的吗?仔细看看图四。
9 U' N% ^9 K. C/ `' l4.已经使用了第2点中的方法,但是asp类型还是无法上传。  A; u# Z  L. Y4 @- |$ C
看来站长肯定是一个写asp的高手,但是我们还有最后一招来对付他:看到图三中的“远程类型”了吗?eWebEditor能够设定自动保存远程文件的类型,我们可以加入asp类型。但是如何才能让远程访问的asp文件能够以源码形式保存呢?方法是很多的,最简单的方法是将IIS中的“应用文件映射”中的“asp”删除。
& v' @' Z( K% V  `后记
* e, E. K3 T2 g4 z3 K6 W: K2 |! f根据自己的经验,几乎只要能进入eWebEditor的后台管理,基本上都可以获得WebShell。在Google上搜索“ewebeditor.asp?id=”能够看到长达十多页的相关信息,我大致抽查了其中几个,发现成功率约为50%。还不错吧?oblg 2.52版以前的版本也是使用eWebEditor,可以去搜索几个来练练手。要命的是eWebEditor的官方网站和帮助文件中根本没有这方面的安全提示。还有,我发现官方提供的测试系统并不存在类似的漏洞,看来不是他们不知道,而是没有把免费用户的网络安危放在心上!2 D0 k* g; d( |7 u

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表