找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2806|回复: 0
打印 上一主题 下一主题

FCKEditor 2.6.8文件上传和CKFinder/FCKEditor DoS漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-12-10 10:20:31 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
感谢生生不息在freebuf社区”分享团”里给出线索,才有了本文
9 t# ]7 |- j  n/ K# r4 T$ }2 H  i9 u0 Q1 d: m9 C1 c* Y5 i
原帖:http://club.freebuf.com/?/question/129#reply12* t2 D2 D1 C/ ~1 d2 p' }$ u
8 O2 F6 }. t( X% y
FCKEditor 2.6.8文件上传漏洞
4 N: [1 u, Q5 Q
+ l4 g$ y$ n5 ?: j0 o: d8 D$ W* d9 fExploit-db上原文如下:
8 L. Q7 @, m) c: n( H3 Z- w- p8 Q4 b. \4 r: Y  x  l
- Title: FCKEditor 2.6.8 ASP Version File Upload Protection bypass
4 Y( W& r" Q& G: Z3 A- Credit goes to: Mostafa Azizi, Soroush Dalili( }# x4 h# d* w* k, V
- Link:http://sourceforge.net/projects/fckeditor/files/FCKeditor/
/ t" ^. g0 Q' ^- Description:& v* _  ^+ ?  M/ C( G
There is no validation on the extensions when FCKEditor 2.6.8 ASP version is
9 m) P; q0 ?* R6 X+ b) Xdealing with the duplicate files. As a result, it is possible to bypass
0 d0 ]2 l( }3 q7 Sthe protection and upload a file with any extension.% x4 A- d; w& o& w7 I6 Q4 L
- Reference: http://soroush.secproject.com/blog/2012/11/file-in-the-hole/$ l# q, P" o  z6 ~% {5 H. G) A
- Solution: Please check the provided reference or the vendor website.
* C/ _- a/ e& N
/ u/ D6 q+ {% ?# R+ J- PoC:http://www.youtube.com/v/1VpxlJ5 ... ;rel=0&vq=hd720/ @+ J( z9 Z3 G" D+ I. O
": a; ^5 `. W( x' z7 V
Note: Quick patch for FCKEditor 2.6.8 File Upload Bypass:7 q# T! H8 D1 I

2 h" {" I1 y; {4 E/ eIn “config.asp”, wherever you have:2 {$ V7 z+ s9 E' D6 ?$ z1 q
      ConfigAllowedExtensions.Add    “File”,”Extensions Here”0 h2 b# v% N5 `4 `' Y+ @3 i" l* U  {& t2 X
Change it to:
0 [$ |. ?3 l0 h" @      ConfigAllowedExtensions.Add    “File”,”^(Extensions Here)$”在视频(需翻墙)里,我们可以看的很清楚:
( p4 ]/ F' E9 o# X. u5 k7 O' X4 U) d$ M. q, M/ K& P
1.首先,aspx是禁止上传的
7 k8 q2 U/ h$ e, w0 q2.使用%00截断(url decode),第一次上传文件名会被转成_符号9 A3 C+ l/ [! Z; _, j
: m8 }! q: O: @# s$ l1 t% l8 u
, \# j# G/ p1 a  T$ N/ x
$ Q6 v7 w5 D" p% \; g7 U
接下来,我们进行第二次上传时,奇迹就发生了  e5 d  j+ e1 }3 W
, v. ~2 L( q. V! w4 A6 }
- ?" `& [& u) W) [
7 r* ]4 |9 g4 h+ k8 {. m8 M
代码层面分析可以看下http://lanu.sinaapp.com/ASPVBvbscript/121.html
6 [9 e7 k$ N4 Z1 f
# j' A) {: T8 j8 a
5 k0 a! o. g: K- L2 M/ {  N
1 u4 s/ o$ ?+ W; LCKFinder/FCKEditor DoS漏洞
/ {6 r- o1 H& ?/ Q7 Q; ^( r0 F( [0 H' c" N
相比上个上传bug,下面这个漏洞个人觉得更有意思
/ G% L9 |& k3 ~7 V& U1 k# s" a. k- G; K& f9 T% _

) r" w' n' {, J6 W
5 \3 Y3 I4 R5 q7 F* ]9 D% ^4 ~CKFinder是一个强大而易于使用的Web浏览器的Ajax文件管理器。 其简单的界面使得它直观,快速学习的各类用户,从高级人才到互联网初学者。 : t) A( K  u. q# e' w
0 B" G+ x! |( I9 w2 X' U
CKFinder ASP版本是这样处理上传文件的:
- ]; a6 ?5 x+ a, F# q5 u
& ^+ ~, u8 e% \! Y5 t; ?+ b' n  k当上传文件名已存在时,会进行迭代重命名,比如file(1).ext存在了,会尝试重命名为file(2).ext……直到不重复为止。; v) y  [4 b0 N4 g$ q

8 j. T6 V, F2 l5 p8 f4 f0 `6 o那么现在有趣的事情来了——windows是禁止”con”作为文件名的(关于这个问题我印象中很久以前,win也有过con文件名漏洞,有兴趣可以确认下)) i+ ]3 N* e- S6 p- R8 h

9 a: U9 l# u) H0 m; n) ]8 c( g/ Mdos方法也应运而生!
; y; w1 m- G8 j  ?6 O0 h
  M7 p  M" C6 ?9 C1 y& N4 a
* h5 w/ Z1 D! P' c; n5 B2 W( E7 }) y+ c$ ~; s' j
1.上传Con.pdf.txt: f$ ~+ d% ~) C3 {( {, W
2.CKFinder认为“Con.pdf.txt” 已被占用,于是开始尝试Con.pdf(1).txt,Con.pdf(2).txt……Con.pdf(MaxInt).txt从而对服务器形成致命dos。
9 p# U: y, w$ ]+ h0 p/ @+ P6 a/ o+ J0 O
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表