找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2706|回复: 0
打印 上一主题 下一主题

FCKEditor 2.6.8文件上传和CKFinder/FCKEditor DoS漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-12-10 10:20:31 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
感谢生生不息在freebuf社区”分享团”里给出线索,才有了本文
- J# S& J4 a# \: V" s5 V$ ]
1 V9 h+ K- v3 n7 F# Y/ X' B原帖:http://club.freebuf.com/?/question/129#reply12: M' z9 k' P6 V* s) l
8 {$ p( h- I" L, S0 a1 W% ?
FCKEditor 2.6.8文件上传漏洞6 H7 D' a7 H8 g: w
: \+ _. j$ Q; m
Exploit-db上原文如下:1 Q( n" k8 @9 C2 r" K- {0 \
8 p* a# B1 K0 J) p4 F. b, C
- Title: FCKEditor 2.6.8 ASP Version File Upload Protection bypass
) W1 m2 U% E  ^, {2 i6 W- Credit goes to: Mostafa Azizi, Soroush Dalili
! b) V( G* P( H2 E/ ^- Link:http://sourceforge.net/projects/fckeditor/files/FCKeditor/
" p+ D* x6 K0 i- b+ b( o- h- Description:
+ o  n' Q. \8 B: ^3 @* v1 j7 EThere is no validation on the extensions when FCKEditor 2.6.8 ASP version is
0 U$ ~6 ]) v0 z+ rdealing with the duplicate files. As a result, it is possible to bypass
9 y( y. e! x1 n8 @the protection and upload a file with any extension.. N1 ^, K- j- i: S0 L, i# D, H
- Reference: http://soroush.secproject.com/blog/2012/11/file-in-the-hole/" k! o) ]9 x# I
- Solution: Please check the provided reference or the vendor website.
7 K9 e6 M( m  ?: m- h2 C% u+ i( Y
- PoC:http://www.youtube.com/v/1VpxlJ5 ... ;rel=0&vq=hd720" q+ e! S* m) u" n1 t
"
& Y# @" {9 G; g, k3 MNote: Quick patch for FCKEditor 2.6.8 File Upload Bypass:
! v. A3 g; C& D. F! B5 {4 h2 Y3 p6 J9 h% t( \
In “config.asp”, wherever you have:
9 n6 V  [  R" g+ q5 D      ConfigAllowedExtensions.Add    “File”,”Extensions Here”* ~1 u1 C$ Z7 e6 t, n/ [
Change it to:7 a! l- ~  R; @$ s' u  ^4 `# n0 L
      ConfigAllowedExtensions.Add    “File”,”^(Extensions Here)$”在视频(需翻墙)里,我们可以看的很清楚:9 M8 e" T  V2 d( c/ h
5 E; S$ ]$ R* ^9 k7 d& u9 ~
1.首先,aspx是禁止上传的
( [8 J5 g3 y4 A9 m2.使用%00截断(url decode),第一次上传文件名会被转成_符号4 O/ E+ ^) k; M$ C6 K

9 Q/ H  b5 X# o! f, \3 |; y  U% y9 G' l
9 V9 W$ V& V% P1 Y2 |0 u( }2 r
接下来,我们进行第二次上传时,奇迹就发生了+ Q& p$ ]6 m- P) F9 U* g. S9 @
# g  K2 P" O# h1 ]( x+ X7 p  G

3 t. Y4 g0 j( ^4 ?, s) X
# h& s$ p! j+ C6 |代码层面分析可以看下http://lanu.sinaapp.com/ASPVBvbscript/121.html
/ s8 u6 Y! w! l  H# g6 H' r! [. J; n. r( C* Y( d6 J4 I( E

& Z7 M& `3 `! x, `+ U2 C6 o7 _: O! n" P& J  O( }8 L7 `5 v, U
CKFinder/FCKEditor DoS漏洞0 |2 B" w/ x9 X+ f+ ?- z
" m3 _8 x) r, Y0 G4 |
相比上个上传bug,下面这个漏洞个人觉得更有意思+ {" ~7 s3 e4 v" e

# U7 T& i7 S) `. U  c
+ Q( A* s2 s! a3 H% I7 u8 @0 r- b4 ~+ S- D  A. h/ @/ O* {# V) U2 |
CKFinder是一个强大而易于使用的Web浏览器的Ajax文件管理器。 其简单的界面使得它直观,快速学习的各类用户,从高级人才到互联网初学者。 6 F8 {- ?' G8 l! p7 t2 _+ t

6 ~3 ^% M9 B, @8 ^CKFinder ASP版本是这样处理上传文件的:
+ ^1 X5 o5 L' L' G4 n
8 H2 I) y  L8 }- u3 I$ F& z0 _* M当上传文件名已存在时,会进行迭代重命名,比如file(1).ext存在了,会尝试重命名为file(2).ext……直到不重复为止。. t- Q' z, @( A  G
. L& c: \6 M& p& z7 N' n; \& ~
那么现在有趣的事情来了——windows是禁止”con”作为文件名的(关于这个问题我印象中很久以前,win也有过con文件名漏洞,有兴趣可以确认下)' U5 t6 B- L4 d

+ F( Q. E# Y: W# jdos方法也应运而生!  R& }$ Q: b8 Y) E: F3 N2 y

/ P1 M. m" A+ T0 @' W& N7 w7 w ( g$ r% O+ u6 c! z

2 q2 f* g  V. H& z8 Y1.上传Con.pdf.txt$ W1 d" L, K( R0 D' S6 P
2.CKFinder认为“Con.pdf.txt” 已被占用,于是开始尝试Con.pdf(1).txt,Con.pdf(2).txt……Con.pdf(MaxInt).txt从而对服务器形成致命dos。
, K$ s& C/ }5 s" J
" V  C- p; s; v9 \( g1 q$ s5 r& a8 S
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表