找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2385|回复: 0
打印 上一主题 下一主题

最新FCKEditor ASP上传绕过漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-12-10 10:18:50 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
exploiut-db:
# |6 P7 ~4 ?9 F$ E2 K1 F5 B1 T8 {' D; \9 @- T
FCKEditor ASP Version 2.6.8 File Upload Protection Bypass
- p8 P( L0 _4 Y+ b! f3 b6 Y: I
% g. {: J; t0 k! F! N6 }- Title: FCKEditor 2.6.8 ASP Version File Upload Protection bypass
  Y! I9 _1 ]% \( q, M- Credit goes to: Mostafa Azizi, Soroush Dalili
7 p6 @, x" u1 {9 B: w; e9 T4 T- Link:http://sourceforge.net/projects/fckeditor/files/FCKeditor/
; v# A' U9 i& c$ x- X4 v9 Y- m- Description:8 S7 Q; K+ K. l; `) s4 x
There is no validation on the extensions when FCKEditor 2.6.8 ASP version is2 D* E3 U5 }5 e, t
dealing with the duplicate files. As a result, it is possible to bypass
" x7 ?; j8 s& _. Xthe protection and upload a file with any extension.8 Y: b2 j% U3 p
- Reference: http://soroush.secproject.com/blog/2012/11/file-in-the-hole/) {$ N! p3 a: K, m8 c
- Solution: Please check the provided reference or the vendor website.# m2 T/ F, K+ v5 |7 ?6 Y5 P* U. A
- PoC:http://www.youtube.com/v/1VpxlJ5 ... ;rel=0&vq=hd720
( G# b  Y$ a2 P' s& f% w1 x"
+ u4 R: {# y7 q7 o/ F' B- m# cNote: Quick patch for FCKEditor 2.6.8 File Upload Bypass:
' f" {1 D: G5 y4 T* ZIn “config.asp”, wherever you have:* o9 E; y: @8 o% h' N' K
      ConfigAllowedExtensions.Add    “File”,”Extensions Here”" q& X; L. I. a, |. b) A
Change it to:
! w! b+ r9 V8 o; X      ConfigAllowedExtensions.Add    “File”,”^(Extensions Here)$”; h% _! `4 h+ U1 i% I
# S- a, z' z' u# N% o# j

! W& R2 l' Y2 K$ r6 V) e) ?/ V" Q( p
( {0 [& e1 u$ L) r3 P: t ! P" D( n$ b& ?  U/ K- h7 ^+ t8 ?* C# r

! g1 f$ o9 k/ \9 g! e+ q) O% Gphp测试无效, a6 n! l3 G$ |5 _. y
asp/aspx测试成功:- ?# P* @4 `  c- ?- x' Y
来到/FCKeditor/editor/filemanager/connectors/test.html
; F0 }: ?9 i) ?1 m8 R因为结合了之前二次上传的漏洞,所以先上传任意内容的文件:asd.asp.txt
7 r: G+ R8 `/ b: w/ Y6 |: u
+ s! T! j+ e- W+ ~$ {- h' Wburpsuite上传包并修改,repeater7 K$ |3 |. v# |1 u3 a1 ?
名字改为asd.asp%00txt    然后把%00专为URL编码上传后得到asd(1).asp
1 [; O2 U8 f( L; W
3 l1 Y5 x! u3 X, ]1 n' ^# E如图,webshell为:http://localhost/userfiles/file/asd(1).asp+ c' p' Y! j6 u: C
& S& N! @, ~# U% k( A' y
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表