找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2808|回复: 0
打印 上一主题 下一主题

FCKEditor 2.6.8文件上传和CKFinder/FCKEditor DoS漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-12-10 10:20:31 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
感谢生生不息在freebuf社区”分享团”里给出线索,才有了本文
; L; {2 g9 c4 p  }5 `
0 P  k9 m1 ~" a( ^1 H原帖:http://club.freebuf.com/?/question/129#reply12# k0 F6 F& R! C, ]8 Z% B

# b) Z, _" u7 lFCKEditor 2.6.8文件上传漏洞( L1 z- V! Q4 B$ O- w1 b* p

/ C2 s  W, [# e& J! [* {5 D6 P& C$ jExploit-db上原文如下:
- Q8 s2 N% l2 q* e. G! j% O' S' l- R2 L  w$ C, F
- Title: FCKEditor 2.6.8 ASP Version File Upload Protection bypass3 p5 C3 Q0 A: n* M" n# D7 @
- Credit goes to: Mostafa Azizi, Soroush Dalili4 H1 A$ w/ d. {+ q0 W8 k" ~
- Link:http://sourceforge.net/projects/fckeditor/files/FCKeditor/" d0 [& Z% N: T( f1 P% T) ?
- Description:! q2 `, j% m+ Q% ]) @! c1 \8 ]
There is no validation on the extensions when FCKEditor 2.6.8 ASP version is
- |5 D3 d& n! E7 y# pdealing with the duplicate files. As a result, it is possible to bypass
/ C7 x' W9 `' {0 y1 Wthe protection and upload a file with any extension.; L9 w1 A6 `; S( {, a0 T1 P
- Reference: http://soroush.secproject.com/blog/2012/11/file-in-the-hole/
" r$ _6 U; P0 G0 b0 D7 M- Solution: Please check the provided reference or the vendor website.8 t6 m+ r& E2 E* f7 I# B( J

: S5 d8 p0 V# K" c1 a- PoC:http://www.youtube.com/v/1VpxlJ5 ... ;rel=0&vq=hd7209 g; p' Q, p+ C/ n5 P7 P8 ~( l
"$ b9 ~7 o4 T- @. i6 S- I/ y/ z# s
Note: Quick patch for FCKEditor 2.6.8 File Upload Bypass:
7 N& d* S( N" X4 I" u' ]
7 \9 X. M+ |/ F# zIn “config.asp”, wherever you have:% M9 r' Y5 s: Z. a
      ConfigAllowedExtensions.Add    “File”,”Extensions Here”
$ e& B6 i2 I$ O: @% EChange it to:$ x; K" o  [# E8 {
      ConfigAllowedExtensions.Add    “File”,”^(Extensions Here)$”在视频(需翻墙)里,我们可以看的很清楚:; U% i7 ^. B( ~1 R4 E+ L0 D

6 \* i, P& E- j% x2 K( Z1.首先,aspx是禁止上传的
3 d  B3 `* w; t9 }& O% {1 v2.使用%00截断(url decode),第一次上传文件名会被转成_符号
. q* B2 @! C2 Y) a& D
( u3 r1 L! |+ R4 T
' c- j! g! g% i  P2 G( d6 V9 I
4 D1 ?0 f/ }/ ]% Q接下来,我们进行第二次上传时,奇迹就发生了
+ q1 [9 t6 q# V* S+ m- y; K1 L& Y3 }- p

. [. l6 q( t$ `1 y& W
' g6 c( O9 e8 O5 J) Y4 c/ R4 k代码层面分析可以看下http://lanu.sinaapp.com/ASPVBvbscript/121.html$ c! M) X  H2 g( ]9 x
1 g: p% s# L$ l
- y0 i( w3 J; S4 E% q6 H. q

9 Q2 ^+ Y; ^! k; ^# rCKFinder/FCKEditor DoS漏洞" ~, j' |  E4 U- U1 U7 n
3 Q; B+ t! Y# j! O3 D
相比上个上传bug,下面这个漏洞个人觉得更有意思6 e' I/ U/ Q: c' Y  P' {3 Q! V
5 Q9 f; Y- s; j% q0 l2 M5 q( C

7 h6 }4 `8 }! I0 B" v
& t( b8 ^5 B* S( b- n8 U. aCKFinder是一个强大而易于使用的Web浏览器的Ajax文件管理器。 其简单的界面使得它直观,快速学习的各类用户,从高级人才到互联网初学者。
, j8 A! t7 \4 ]; R4 h! b, [2 ~+ ?$ V* w- E# G
CKFinder ASP版本是这样处理上传文件的:) k: z) k* H& [) i  P, j" c( @, v1 e2 |
* E8 W; b; w* s- s
当上传文件名已存在时,会进行迭代重命名,比如file(1).ext存在了,会尝试重命名为file(2).ext……直到不重复为止。) @' Q- E0 {6 J! P* r/ W
6 h0 [5 x$ I" D  Y/ S6 f0 H( o
那么现在有趣的事情来了——windows是禁止”con”作为文件名的(关于这个问题我印象中很久以前,win也有过con文件名漏洞,有兴趣可以确认下)
$ m1 V, G$ y/ L& `, \8 i7 d# V+ ], m4 j
dos方法也应运而生!
% r( j- o7 y7 k7 {; v
: i  P# x1 H; T1 {& @2 [2 S8 n
( K/ R" h" l3 G" @" ?$ s) f$ Z5 P* z
0 z6 u/ y5 N; ~1.上传Con.pdf.txt/ W- n' ^; b0 e* `! V2 E
2.CKFinder认为“Con.pdf.txt” 已被占用,于是开始尝试Con.pdf(1).txt,Con.pdf(2).txt……Con.pdf(MaxInt).txt从而对服务器形成致命dos。' k- x6 E8 R- ?! s0 C$ {% p

0 c' I! o5 K3 E% m5 R
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表