eWebEditor.asp?id=45&style=standard1 样式调用
0 q" X8 h2 j9 y' g5 U, L C) K( t4 d3 i& P3 o
4 j# |* P3 N: f8 J/ X% E/ I# m/edit/admin_uploadfile.asp?id=14&dir=../../..
5 P3 `( @1 V* x9 S6 H' o0 y% c6 t可以浏览网站目录 ../自己加或者减$ P5 V4 Y5 D9 |2 _1 k
% [# g& M" h; F
有次无意的入侵使我发现了ewebeditor2.7.0版本的存在注入漏洞
0 o" f! |& T% l& l简单利用就是
6 e) ^1 z m( Phttp://site/path/ewebeditor/ewebeditor.asp?id=article_content&style=full_v200/ [- Y& }; s w9 b" Z
http://www.siqinci.com/ewebedito ... amp;style=full_v2007 @* {) A: h! `1 o
可以利用nbsi进行猜解,对此进行注入
- F+ K; o& _$ y& e$ g, ?还有的时候管理员不让复制样式,但是你又看到有个样式被别人以前入侵修改了存在asa或者之类可以传shell,但是上传插入工具没有,又无法修改怎么办那?也许很多人说应该可以加工具栏,但是我就遇见过不让加的
- n% @1 j! ]/ F5 t* a2 f这样我们可以利用ewebeditor里的upload.asp文件进行本地构造进行上传具体如下:# h. r- Z, o! B( r) V
在action下面' j& e- E; \8 X' n1 L
<form action="http://*********/edit/upload.asp?action=save&type=ASA&style=test" method=post name=myform enctype="multipart/form-data">4 |+ I$ h/ z; ?& p
<input type=file name=uploadfile size=1 style="width:100%" onchange="originalfile.value=this.value">
, X, f3 o, Y' V" c; Q% u1 P<input type="submit" name="uploadfile" value="提交">
+ Z' x% w( r* b$ M( P ~<input type=hidden name=originalfile value="">
* B! ~+ l0 \+ Q% Y- i% ~, f8 t; u0 V</form>( R8 e+ t. O# Z- @1 l
------------------------------------------------------------------------------------------------------------------------------------------------! a9 c/ G1 ?! d4 N: ^) c5 R) Q
<input type="submit" name="uploadfile" value="提交"> 放在action后头3 [. i( X! U, r4 M% [. w& |
,适合用于在ewebeditor后台那个预览那里出来的 比如上传图片那里,有些时候上传页面弹不出来,就可以用upload.asp?action=save&type=ASA&style=test 这个本地来提交,不过这个东西还是要数据库里上传类型有ASA才可以传得上。
3 V5 w2 G/ \) u3 [4 C- U% ?; o9 z. L4 R, A$ x5 A* Q
! T4 U/ q1 A8 u- R5 y3 |- H5 Z* _: C
" M; ]: _8 v sEwebeditor最新漏洞及漏洞大全[收集] (图)
' F5 |; e4 e/ A& \" e* x9 x, ^8 w' C本帖最后由 administrator 于 2009-7-7 21:24 编辑
2 Z! z! j1 z+ a6 e8 ?" s9 l: b3 I2 ^' }! ~
以下文章收集转载于网络
% d, z; k% Y. |( S" A7 S( p r#主题描述# ewebeditor 3.8漏洞[php]! ^. a7 x; C8 a2 y( ?$ I! z2 r
--------------------------------------------------------------------------------------------/ c" y! y6 M; B- n& k4 Z
#内容#
4 T8 z o" n9 _2 |2 H2 vphp版ewebeditor 3.8的漏洞
0 p# e( j; D0 c" b# e- X1 @3 zphp版本后台是调用../ewebeditor/admin/config.php,大家去看下源码就知道,在这里我说说利用方法:
) T5 g$ ?. R: \" T# K1 首先当然要找到登陆后台,默认是../eWebEditor/admin/login.php,进入后台后随便输入一个用户和密码,当然会提示出错了,必须是出错的时候,然后这时候你清空浏览器的url,然后输入 javascript:alert(document.cookie=”adminuser=”+escape(”admin”)); javascript:alert(document.cookie=”adminpass=”+escape(”admin”)); javascript:alert(document.cookie=”admindj=”+escape(”1″));后三次回车,
3 g; C3 o/ _, E( W" I/ t2 然后输入正常情况才能访问的文件../ewebeditor/admin/default.php就可以进后台了
( S$ r9 r* d4 f; C. ]3 后面的利用和asp一样,新增样式修改上传,就ok了
: d- O) z8 C. D# u/ o) K+ z! A测试一下asp 2.8版本的,竟然一样可以用,爽,看来asp版的应该可以通杀(只测试2.8的,貌似2.8是最高版本的)
I0 [# a, ]3 {$ W) I9 Uaspx的版本../ewebeditor/admin/upload.aspx添好本地的cer的Shell文件,在浏揽器输入javascript:lbtnUpload.click();就能得到shell
9 @8 S$ @+ x1 gjsp的上传漏洞以及那个出了N久了,由于没有上传按钮,选择好要上传的shell,直接回车就可以了
, {; v9 f; v7 u1 i+ S0 t" T% x& G--------------------------------------------------------------------------------------------
: k$ M$ K8 H6 }! v g4 v1 I6 m, T# B7 B8 T
: j, b! n9 h2 Q* L算是比较全面的ewebeditor编辑器的漏洞收集,现在的网站大多数用的都是ewebeditor编辑器,所以ewebeditor漏洞的危害性还是相当大的,做了一下漏洞收集,漏洞修补的方法可去网上查找。
# @- [: j5 J2 [! S% t P W
4 K0 K1 }8 f/ H4 o漏洞更新日期TM: 2009 2 9日 转自zake’S Blog
" ^1 P# u* a- P/ e6 ?5 `4 t ewebeditor最新漏洞。这个程序爆漏洞一般都是直接上传的漏洞,首先在本地搭建一个ASP环境重命名一个木马名字例如:1.gif.asp这样的就OK了
3 Q: m( I2 p. Z8 O6 i3 Y+ B; P那么接下来完美本地搭建一个环境你可以用WEB小工具搭建一个,目的就是让远程上传。/pic/3/a2009-6-4-7341a1.gif.asp搭建好了 ,在官方的地方执行网络地址
8 p! ]8 U/ L5 p& P
$ ^8 {0 V+ I- `2 O! `: V. y* F. |) h* B; n' g! ]
然后确定以后,这里是最关键的一部!$ G3 Q& V. \0 I# Q, i' T# X$ y
这里点了远程上传以后,再提交得到木马地址
; \- _4 r7 p2 n4 {+ d' k3 }由于官方在图片目录做了限制 导致不能执行ASP脚本而没能拿到WEB权限2 S' G4 O1 o. f4 z- v }6 G
属于安全检测漏洞版本ewebeditor v6.0.08 C) e4 N3 t/ H! O: T3 d+ s
2 E0 ~4 b0 D. S9 G0 C1 l8 {+ i
以前的ewebeditor漏洞:
' w0 W# }0 Y; c4 Y/ q( P' Z$ B9 e$ \
ewebeditor注入漏洞
( ]3 X( U v4 U4 m) t; I2 f& z: f9 s7 q [7 r
大家都知道ewebeditor编辑器默认的数据库路径db/ewebeditor.mdb
1 a6 }/ b* R+ \) H* e2 p& E默认后台地址是admin_login.asp,另外存在遍历目录漏洞,如果是asp后缀的数据库还可以写入一句话1 B1 R: ^% ?6 f# S1 P/ |
今天我给大家带来的也是ewebeditor编辑器的入侵方法- Z1 N! T: \2 q9 L( O* ^; m
不过一种是注入,一种是利用upload.asp文件,本地构造
) @+ ~" ?6 q" F1 ]6 B7 kNO1:注入& R, |0 i- d0 [/ s5 s
http://www.XXX.com/ewebeditor200 ... amp;style=full_v200
; e1 h- j+ `# Q8 a: A: p. Z编辑器ewebedior7以前版本通通存在注入8 M5 J/ M" T% o- q
直接检测不行的,要写入特征字符
0 X( D6 e+ d$ j5 ~7 N5 Y9 x3 n2 B我们的工具是不知道ewebeditor的表名的还有列名4 A# G: @! m( N) N6 R
我们自己去看看8 D* F9 T4 y- n) f' b s
哎。。先表吧" W8 b+ x% _; R
要先添加进库
' @) E1 z- h$ k& M: l$ j开始猜账号密码了
/ `# S: D* h) J4 B9 Z- l我们==4 H/ L: Y; t9 f3 U; ?
心急的往后拉1 j9 w6 L+ F* g9 K2 [# V! s8 }! \
出来了% e9 ^: X3 N/ F1 j0 K
[sys_username]:bfb18022a99849f5 chaoup[sys_userpass]:0ed08394302f7d5d 851120* E9 W* j2 F: O
对吧^_^
+ x8 i- `, y" s9 A/ d' O' I0 N后面不说了: T8 [* z- K6 R `( `
NO2:利用upload.asp文件,本地构造上传shell/ m* p6 D, i, k0 J
大家看这里+ g: L) b$ ^1 X: [/ Z0 Q
http://www.siqinci.com/ewebedito ... lepreview&id=375 w9 x- C$ b9 ?$ ~
如果遇见这样的情况又无法添加工具栏是不是很郁闷
9 n3 u: h W2 d- q6 g& g现在不郁闷了,^_^源源不一般( j1 j/ Q" E8 D# A& @5 K/ z
我们记录下他的样式名“aaa”
+ d: h3 v$ S2 Z; }( p5 q4 v我已经吧upload.asp文件拿出来了
! ^$ x A3 @! A8 ~- u我们构造下, p3 p+ x; u, d0 `" C" R6 C, q' v
OK,我之前已经构造好了) I# h. l8 {3 O* a8 R, |
其实就是这里) T- I9 r2 I4 i! e: c
<form action=”地址/path/upload.asp?action=save&type=&style=样式名” method=post name=myform enctype=”multipart/form-data”>4 n9 y7 j+ n: L; t
<input type=file name=uploadfile size=1 style=”width:100%”>1 h+ S1 }: d0 ]% M
<input type=submit value=”上传了”></input>! g) H h. h* r; {# h' o) m
</form>. y( I# A4 J- y: ]0 n. P+ l
下面我们运行他上传个大马算了( v% l5 J. M& h1 @# _. M
UploadFile上传进去的在这个目录下( l4 _2 f) B# E& |" J: p0 b
2008102018020762.asa
1 m( ^/ n2 ? ~; ^7 [
( @4 [8 R' V, K. V. c6 {过往漏洞:
" x9 v: Z6 _/ c y. m4 w, I2 E# T8 V6 {) _
首先介绍编辑器的一些默认特征:
7 e- Y. t( P) M6 W5 o5 Y默认登陆admin_login.asp3 `% @( q# H/ l+ ]2 R
默认数据库db/ewebeditor.mdb. F- l, i+ D- l9 ?! N
默认帐号admin 密码admin或admin888
( g) Q' h- i# u+ p搜索关键字:”inurl:ewebeditor” 关键字十分重要
0 S$ _7 u1 @$ b5 m- v3 ?1 F% ^ j有人搜索”eWebEditor - eWebSoft在线编辑器”
. Q( v% U/ d; r根本搜索不到几个~" _7 z0 i- t" M7 O; U
baidu.google搜索inurl:ewebeditor
& B: L% [; y" K几万的站起码有几千个是具有默认特征的~6 ]7 h: z& ]2 j
那么试一下默认后台
) }$ r) B& i' A* @http://www.xxx.com.cn/admin/ewebeditor/admin_login.asp
, V3 x$ R5 o! m2 u$ f试默认帐号密码登陆。
3 W5 K2 W3 Q1 r K- J利用eWebEditor获得WebShell的步骤大致如下:
$ i) B) K2 k9 m- B) w1.确定网站使用了eWebEditor。一般来说,我们只要注意发表帖子(文章)的页面是否有类似做了记号的图标,就可以大致做出判断了。0 w, Q, O2 M/ x! W f
2.查看源代码,找到eWebEditor的路径。点击“查看源代码”,看看源码中是否存在类似“<iframe ID=’eWebEditor1′ src=’/edit/ewebeditor.asp?id=content&style=web’ frameborder=0 scrolling=no width=’550′ HEIGHT=’350′></iframe>”的语句。其实只有发现了存在这样的语句了,才可以真正确定这个网站使用了 eWebEditor。然后记下src=’***’中的“***”,这就是eWebEditor路径。7 `7 V, r9 M9 X+ X
3.访问eWebEditor的管理登录页面。eWebEditor的默认管理页面为admin_login.asp,和ewebeditor.asp在同一目录下。以上面的路径为例,我们访问的地址为:http://www.***.net/edit/admin_login.asp,看看是否出现了登录页面。- @3 v8 L/ p3 A
如果没有看到这样的页面,说明管理员已经删除了管理登录页面,呵呵,还等什么,走人啊,换个地方试试。不过一般来说,我很少看到有哪个管理员删了这个页面,试试默认的用户名:admin,密码:admin888。怎么样?成功了吧(不是默认账户请看后文)!
2 i8 U! I* X C. D) D7 y/ p4.增加上传文件类型。点击“样式管理”,随便选择列表中底下的某一个样式的“设置,为什么要选择列表中底下的样式?因为eWebEditor自带的样式是不允许修改的,当然你也可以拷贝一个新的样式来设置。
2 Y, P7 h* B J8 H" Y- R2 L然后在上传的文件类型中增加“asa”类型。: H; ] g' b% m j) j9 {
5.上传ASP木马,获得WebShell。接下来将ASP木马的扩展名修改为asa,就可以简单上传你的ASP木马了。不要问我怎么上传啊,看到 “预览” 了吗?点击“预览”,然后选择“插入其它文件”的按钮就可以了。; S8 H5 Z6 v' V2 k* H0 u. p
漏洞原理) Z' K5 M5 E3 C, O
漏洞的利用原理很简单,请看Upload.asp文件:1 {1 \" _' Z& i7 J
任何情况下都不允许上传asp脚本文件
; C! Z+ Q) S2 p; _/ r. x7 XsAllowExt = Replace(UCase(sAllowExt), “ASP”, “”), @1 Y) S: R' E7 }1 f/ {
因为eWebEditor仅仅过滤了ASP文件。记得我第一次使用eWebEditor时就在纳闷:既然作者已经知道asp文件需要过滤,为什么不同时过滤asa、cer等文件呢?也许这就是对免费用户不负责任的表现吧!4 v4 P; z2 M6 H5 m
高级应用' N, @7 ^& W1 x: T8 I
eWebEditor的漏洞利用还有一些技巧:, ^- n. ~! N) o* Y" V S7 {
1.使用默认用户名和密码无法登录。
4 z" o L1 b1 U6 ?0 b请试试直接下载db目录下的ewebeditor.mdb文件,用户名和密码在eWebEditor_System表中,经过了md5加密,如果无法下载或者无法破解,那就当自己的运气不好了。6 y! N8 U* X$ ^( _3 m5 [' {, a/ d
2.加了asa类型后发现还是无法上传。
9 H5 T+ J# b' j, L" O; N" Y应该是站长懂点代码,自己修改了Upload.asp文件,但是没有关系,按照常人的思维习惯,往往会直接在sAllowExt = Replace(UCase(sAllowExt), “ASP”, “”)一句上修改,我就看见过一个站长是这样修改的:
" M' e$ w) b$ j d$ @8 lsAllowExt = Replace(Replace(Replace(Replace(Replace(UCase(sAllowExt), “ASP”, “”), “CER”, “”), “ASA”, “”), “CDX”, “”), “HTR”, “”)5 G' P7 [1 j C# b) h; ^
猛一看什么都过滤了,但是我们只要在上传类型中增加“aaspsp”,就可以直接上传asp文件了。呵呵,是不是天才的想法?“aaspsp”过滤了 “asp”字符后,反而变成了“asp”!顺便告诉大家一个秘密,其实动网论坛7.0 sp2中也可以利用类似的方法绕过对扩展名的过滤。0 a7 T4 |( ?, j' P
3.上传了asp文件后,却发现该目录没有运行脚本的权限。
' h" t7 G0 s3 S8 R+ V9 J2 R呵呵,真是好笨啊,上传类型可以改,上传路径不是也可以修改的吗?仔细看看图四。3 ?! p2 B, I/ x: N( [1 B0 |
4.已经使用了第2点中的方法,但是asp类型还是无法上传。1 q4 ~+ Y8 u9 }% t$ g& H
看来站长肯定是一个写asp的高手,但是我们还有最后一招来对付他:看到图三中的“远程类型”了吗?eWebEditor能够设定自动保存远程文件的类型,我们可以加入asp类型。但是如何才能让远程访问的asp文件能够以源码形式保存呢?方法是很多的,最简单的方法是将IIS中的“应用文件映射”中的 “asp”删除。
+ {) i, m+ b& j1 p后记
5 {) o1 e6 ~ B- [根据自己的经验,几乎只要能进入eWebEditor的后台管理,基本上都可以获得WebShell。在Google上搜索 “ewebeditor.asp?id=”能够看到长达十多页的相关信息,我大致抽查了其中几个,发现成功率约为50%。还不错吧?oblg 2.52版以前的版本也是使用eWebEditor,可以去搜索几个来练练手。要命的是eWebEditor的官方网站和帮助文件中根本没有这方面的安全提示。还有,我发现官方提供的测试系统并不存在类似的漏洞,看来不是他们不知道,而是没有把免费用户的网络安危放在心上!
$ ?# j- v& p( G' J9 Z基本入侵基础漏洞8 X2 B* N6 L4 l0 k
eWebEditor 漏洞
3 L5 P: a2 W- j3 {1 Z# O- X, \/ v" @: K; d7 S8 g7 h
各位站长在使用eWebEditor的时候是否发现,eWebEditor配置不当会使其成为网站中的隐形炸弹呢?第一次发现这漏洞源于去年的一次入侵,在山穷水尽的时候发现了eWebEditor,于是很简单就获得了WebShell。后来又有好几次利用eWebEditor进行入侵的成功经历,这才想起应该写一篇文章和大家共享一下,同时也请广大已经使用了eWebEditor的站长赶紧检查一下自己的站点。要不然,下一个被黑的就是你哦!
# w# T) s: _* Y/ N- a9 p, E* W2 i; R- `7 _
漏洞利用* T3 |8 {& X+ d
利用eWebEditor获得WebShell的步骤大致如下:
$ k2 ~4 j4 G! S5 v5 v5 w( o1.确定网站使用了eWebEditor。一般来说,我们只要注意发表帖子(文章)的页面是否有类似做了记号的图标,就可以大致做出判断了。9 ~2 `! q! O) V/ C: Y
2.查看源代码,找到eWebEditor的路径。点击“查看源代码”,看看源码中是否存在类似“<iframe ID='eWebEditor1' src='/edit/ewebeditor.asp?id=content&style=web' frameborder=0 scrolling=no width='550' HEIGHT='350'></iframe>”的语句。其实只有发现了存在这样的语句了,才可以真正确定这个网站使用了 eWebEditor。然后记下src='***'中的“***”,这就是eWebEditor路径。$ @0 n3 Q! Q* k
3.访问eWebEditor的管理登录页面。eWebEditor的默认管理页面为admin_login.asp,和ewebeditor.asp在同一目录下。以上面的路径为例,我们访问的地址为:http://www.***.net/edit/admin_login.asp,看看是否出现了登录页面。
" Q% _$ u9 @$ {* O! z& o如果没有看到这样的页面,说明管理员已经删除了管理登录页面,呵呵,还等什么,走人啊,换个地方试试。不过一般来说,我很少看到有哪个管理员删了这个页面,试试默认的用户名:admin,密码:admin888。怎么样?成功了吧(不是默认账户请看后文)!, _& |- a/ P$ D$ ~2 u
4.增加上传文件类型。点击“样式管理”,随便选择列表中底下的某一个样式的“设置,为什么要选择列表中底下的样式?因为eWebEditor自带的样式是不允许修改的,当然你也可以拷贝一个新的样式来设置。5 f) P! z1 z/ Z2 C0 `% b0 R
4 ~3 x( T6 ?' @9 d4 S然后在上传的文件类型中增加“asa”类型。
& E2 `& S! a6 \8 K( }% i4 |% H8 C6 ^& t5 q% f- L
5.上传ASP木马,获得WebShell。接下来将ASP木马的扩展名修改为asa,就可以简单上传你的ASP木马了。不要问我怎么上传啊,看到 “预览” 了吗?点击“预览”,然后选择“插入其它文件”的按钮就可以了。; Q/ h$ @$ F: v+ \+ K' C4 ~( d
5 i7 l4 M b& V; `0 V. E
6 s8 e4 }7 g) `; ^3 {) ]* {* z漏洞原理
( F5 T& L P9 v0 c f; O漏洞的利用原理很简单,请看Upload.asp文件:
' x0 m; u# }/ {8 G+ s5 P, }; n任何情况下都不允许上传asp脚本文件9 M: I! O- \% ~
sAllowExt = replace(UCase(sAllowExt), "ASP", "")- [8 {3 a" h: }* N
因为eWebEditor仅仅过滤了ASP文件。记得我第一次使用eWebEditor时就在纳闷:既然作者已经知道asp文件需要过滤,为什么不同时过滤asa、cer等文件呢?也许这就是对免费用户不负责任的表现吧!
3 r6 [6 K, ?8 }
5 K% x' e+ U! i高级应用
4 |* }% U; U, [) A4 F% ueWebEditor的漏洞利用还有一些技巧:
- l7 U1 @, \( Q! ?/ v8 z1.使用默认用户名和密码无法登录。0 c5 z4 S' D% L& X9 F0 f d
请试试直接下载db目录下的ewebeditor.mdb文件,用户名和密码在eWebEditor_System表中,经过了md5加密,如果无法下载或者无法****,那就当自己的运气不好了。
! Q$ O4 m6 H" ~( B9 |2.加了asa类型后发现还是无法上传。2 S$ f+ B5 }) \& v; `
应该是站长懂点代码,自己修改了Upload.asp文件,但是没有关系,按照常人的思维习惯,往往会直接在sAllowExt = replace(UCase(sAllowExt), "ASP", "")一句上修改,我就看见过一个站长是这样修改的:
- {4 L+ |$ |0 \5 V8 e" c8 H0 R( _2 }sAllowExt = replace(replace(replace(replace(replace(UCase(sAllowExt), "ASP", ""), "CER", ""), "ASA", ""), "CDX", ""), "HTR", ""): k8 z& D. G( L5 i0 s
猛一看什么都过滤了,但是我们只要在上传类型中增加“aaspsp”,就可以直接上传asp文件了。呵呵,是不是天才的想法?“aaspsp”过滤了 “asp”字符后,反而变成了“asp”!顺便告诉大家一个秘密,其实动网论坛7.0 sp2中也可以利用类似的方法绕过对扩展名的过滤。
$ |/ @) ` V( F9 I# c3.上传了asp文件后,却发现该目录没有运行脚本的权限。4 v' g+ `6 b2 }" d3 K
呵呵,真是好笨啊,上传类型可以改,上传路径不是也可以修改的吗?仔细看看图四。
2 [$ q" n+ l+ _5 Z4.已经使用了第2点中的方法,但是asp类型还是无法上传。7 e% D1 N' n: Z0 | G9 x' { Z
看来站长肯定是一个写asp的高手,但是我们还有最后一招来对付他:看到图三中的“远程类型”了吗?eWebEditor能够设定自动保存远程文件的类型,我们可以加入asp类型。但是如何才能让远程访问的asp文件能够以源码形式保存呢?方法是很多的,最简单的方法是将IIS中的“应用文件映射”中的 “asp”删除。. P, O Z" I' Z, l" s4 K) T9 Q- x
& q7 y: n: g& A5 M B4 ?后记. M9 B2 P- J( P, N- X( J; P! N3 n2 {
根据自己的经验,几乎只要能进入eWebEditor的后台管理,基本上都可以获得WebShell。在Google上搜索 “ewebeditor.asp?id=”能够看到长达十多页的相关信息,我大致抽查了其中几个,发现成功率约为50%。还不错吧?oblg 2.52版以前的版本也是使用eWebEditor,可以去搜索几个来练练手。要命的是eWebEditor的官方网站和帮助文件中根本没有这方面的安全提示。还有,我发现官方提供的测试系统并不存在类似的漏洞,看来不是他们不知道,而是没有把免费用户的网络安危放在心上! |