找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3113|回复: 0
打印 上一主题 下一主题

ewebeditor漏洞收集大全

[复制链接]
跳转到指定楼层
楼主
发表于 2012-11-18 14:24:49 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
算是比较全面的ewebeditor编辑器的漏洞收集,现在的网站大多数用的都是ewebeditor编辑器,所以ewebeditor漏洞的危害性还是相当大的,做了一下漏洞收集,漏洞修补的方法可去网上查找。
3 x; x( K. @" o( q$ A8 h漏洞更新日期TM: 2009 2 9日 转自zake’S Blog2 C+ S* e3 y) m" I% w
ewebeditor最新漏洞。这个程序爆漏洞一般都是直接上传的漏洞,首先在本地搭建一个ASP环境重命名一个木马名字例如:1.gif.asp这样的就OK了
1 O" d$ U* p: l8 u  a那么接下来完美本地搭建一个环境你可以用WEB小工具搭建一个,目的就是让远程上传。http://127.0.0.1/1.gif.asp搭建好了 ,在官方的地方执行网络地址
: p- i$ l- f! e, @; l5 Z3 ]. V5 V6 g4 d+ t0 ~
由于官方在图片目录做了限制 导致不能执行ASP脚本而没能拿到WEB权限。
' X) x4 x- r+ |4 x属于安全检测漏洞版本ewebeditor v6.0.0
- r7 ^3 v) N2 W& U# `: U
, x/ J# J1 N& y! }% C以前的ewebeditor漏洞:1 D& ^  X0 I5 N$ x) J- ]9 y
ewebeditor注入漏洞
3 |9 G/ B/ u3 V. `6 \1 V1 v" {+ P大家都知道ewebeditor编辑器默认的数据库路径db/ewebeditor.mdb$ D$ I3 A: x( x% s2 ^, k- x# K
默认后台地址是admin_login.asp,另外存在遍历目录漏洞,如果是asp后缀的数据库还可以写入一句话/ ?. E4 ]) a' n  G; G) A( C0 C
今天我给大家带来的也是ewebeditor编辑器的入侵方法
- {1 ~. `% i3 j2 _8 {( x不过一种是注入,一种是利用upload.asp文件,本地构造
4 H4 a4 Y1 G4 x# H: x* ANO1:注入% M9 x5 n) O' W* U
http://www.XXX.com/ewebeditor2007/ewebeditor.asp?id=article_content&style=full_v200
. J* a5 i: a) Z2 @4 x/ G& R编辑器ewebedior7以前版本通通存在注入
* c$ y+ a* X& ]直接检测不行的,要写入特征字符9 S9 D* t+ z7 {$ r( a
我们的工具是不知道ewebeditor的表名的还有列名$ K- J( T. s/ }6 F$ C
我们自己去看看& L- C+ r* N& w  r
哎。。先表吧
7 `# Q0 p# S8 k+ I9 B, ?1 i- ]要先添加进库- n# `' [; S5 j9 s+ p: h9 C" J: Q/ P1 O
开始猜账号密码了5 d2 q- h7 k4 q8 G! V
我们==- _2 L4 j1 O; U0 W2 G# |, i
心急的往后拉, f9 }& D* P+ H5 W
出来了9 u' O$ o! X$ D# y) M
[sys_username]:bfb18022a99849f5 chaoup[sys_userpass]:0ed08394302f7d5d 851120. p" H! t1 K) z" _: c
对吧^_^' _5 x: N8 p' G/ [5 ^" F
后面不说了
4 R' a/ @9 }" z8 P. z3 GNO2:利用upload.asp文件,本地构造上传shell& b5 p  A4 q; @: R0 d
大家看这里( Z3 f& \' Y& w  R4 ?9 @
http://www.siqinci.com/ewebeditor2007/admin_style.asp?action=stylepreview&id=37
# t. y6 C0 w" t; d, m2 i如果遇见这样的情况又无法添加工具栏是不是很郁闷  l  B8 V: ^6 t" q: I' a. x) s" _& q
现在不郁闷了,^_^源源不一般# s9 n; V5 f3 Q; p0 w
我们记录下他的样式名“aaa”) O3 z8 r7 Z3 r- {
我已经吧upload.asp文件拿出来了$ N( O- x! u* U. ~7 W6 @
我们构造下0 U1 s0 b0 \: U+ p' d
OK,我之前已经构造好了
$ S, i, B) Y# s. \( D/ [5 o) }其实就是这里" _- [: M0 L+ U6 G) r* z: v
<form action=”地址/path/upload.asp?action=save&type=&style=样式名” method=post name=myform enctype=”multipart/form-data”>4 A/ E$ V+ O* P# y# u0 A) K
<input type=file name=uploadfile size=1 style=”width:100%”>
( q1 T& G/ H2 j1 H<input type=submit value=”上传了”></input>  S$ k  J' u% f. W
</form>/ J6 \4 ^: L7 ~
下面我们运行他上传个大马算了* N! x7 I/ u* O  @, S6 c* S) L
UploadFile上传进去的在这个目录下
0 H; D" A$ W6 h- H8 A) M" v2008102018020762.asa5 F( i6 B3 S5 h4 o- D
过往漏洞:& T# N5 Y0 s1 E
首先介绍编辑器的一些默认特征:
' y; e$ a* H4 w5 U默认登陆admin_login.asp
! O* V/ b3 y) W# N" b% L1 E2 ^默认数据库db/ewebeditor.mdb
8 s; N# N  J$ n4 L; ~. }1 e$ N# Y! l默认帐号admin 密码admin或admin8882 R5 p3 x& ~# d5 M9 n4 F
搜索关键字:”inurl:ewebeditor” 关键字十分重要
/ x/ u3 j# c8 E0 G8 x有人搜索”eWebEditor - eWebSoft在线编辑器”
! ?" g$ l7 B1 ~0 A) {5 S. \根本搜索不到几个~% i# h! ^' Q, k( U$ Q+ V
baidu.google搜索inurl:ewebeditor+ W% O1 `0 d* R1 v% k2 a3 w! q
几万的站起码有几千个是具有默认特征的~
8 V+ e, v. T4 T0 N  W) q* X那么试一下默认后台
  u4 V/ S* ~: d- e! Rhttp://www.xxx.com.cn/admin/ewebeditor/admin_login.asp* W( R! n( c# s5 G/ j) s( G8 L3 E
试默认帐号密码登陆。
5 o: T6 a' `, z& q利用eWebEditor获得WebShell的步骤大致如下:
7 q3 A  o9 E7 n5 k; R" o1.确定网站使用了eWebEditor。一般来说,我们只要注意发表帖子(文章)的页面是否有类似做了记号的图标,就可以大致做出判断了。
! s) g% k% t* Q% W2.查看源代码,找到eWebEditor的路径。点击“查看源代码”,看看源码中是否存在类似“<iframe ID=’eWebEditor1′ src=’/edit/ewebeditor.asp?id=content&style=web’ frameborder=0 scrolling=no width=’550′ HEIGHT=’350′></iframe>”的语句。其实只有发现了存在这样的语句了,才可以真正确定这个网站使用了eWebEditor。然后记下src=’***’中的“***”,这就是eWebEditor路径。# m9 ?5 i0 b( e. V! A/ f$ H
3.访问eWebEditor的管理登录页面。eWebEditor的默认管理页面为admin_login.asp,和ewebeditor.asp在同一目录下。以上面的路径为例,我们访问的地址为:http://www.***.net/edit/admin_login.asp,看看是否出现了登录页面。. t$ b) b6 f0 t9 H) T% A1 X  Q
如果没有看到这样的页面,说明管理员已经删除了管理登录页面,呵呵,还等什么,走人啊,换个地方试试。不过一般来说,我很少看到有哪个管理员删了这个页面,试试默认的用户名:admin,密码:admin888。怎么样?成功了吧(不是默认账户请看后文)!
2 M5 n+ ~. u" I' C' X; }& G- F! ?4.增加上传文件类型。点击“样式管理”,随便选择列表中底下的某一个样式的“设置,为什么要选择列表中底下的样式?因为eWebEditor自带的样式是不允许修改的,当然你也可以拷贝一个新的样式来设置。0 |4 P# T9 ?9 b% \* A1 ~7 ?
然后在上传的文件类型中增加“asa”类型。
, }; M) {( Q" _6 g: S5.上传ASP木马,获得WebShell。接下来将ASP木马的扩展名修改为asa,就可以简单上传你的ASP木马了。不要问我怎么上传啊,看到 “预览” 了吗?点击“预览”,然后选择“插入其它文件”的按钮就可以了。& ]& s, q& G& e+ n
漏洞原理
$ L6 B1 d+ j- N: N$ o! U  m2 Q漏洞的利用原理很简单,请看Upload.asp文件:+ ~1 a+ y8 o  ^% i8 ?' V. O8 _
任何情况下都不允许上传asp脚本文件
% g9 F! S9 T7 E4 l% ~( R. r5 j: ssAllowExt = Replace(UCase(sAllowExt), “ASP”, “”)2 I6 B. M2 h" ~8 e) I6 u
因为eWebEditor仅仅过滤了ASP文件。记得我第一次使用eWebEditor时就在纳闷:既然作者已经知道asp文件需要过滤,为什么不同时过滤asa、cer等文件呢?也许这就是对免费用户不负责任的表现吧!7 w) S" f5 r" e0 u
高级应用
6 Z7 j7 x8 A; D" FeWebEditor的漏洞利用还有一些技巧:
* q. `# P8 m, W( w1 g# }+ K1.使用默认用户名和密码无法登录。
- ^* X. h+ ]% G$ c请试试直接下载db目录下的ewebeditor.mdb文件,用户名和密码在eWebEditor_System表中,经过了md5加密,如果无法下载或者无法破解,那就当自己的运气不好了。# _  ?# p% y8 T6 n+ f' q6 R
2.加了asa类型后发现还是无法上传。  U4 O" S8 e+ }3 P$ s! g
应该是站长懂点代码,自己修改了Upload.asp文件,但是没有关系,按照常人的思维习惯,往往会直接在sAllowExt = Replace(UCase(sAllowExt), “ASP”, “”)一句上修改,我就看见过一个站长是这样修改的:' z- s) O) h) I: R$ s) h4 `. V- D
sAllowExt = Replace(Replace(Replace(Replace(Replace(UCase(sAllowExt), “ASP”, “”), “CER”, “”), “ASA”, “”), “CDX”, “”), “HTR”, “”)
( f: T' [( i! c. w3 G* `! R1 y$ `- S7 `" M7 Z猛一看什么都过滤了,但是我们只要在上传类型中增加“aaspsp”,就可以直接上传asp文件了。呵呵,是不是天才的想法?“aaspsp”过滤了“asp”字符后,反而变成了“asp”!顺便告诉大家一个秘密,其实动网论坛7.0 sp2中也可以利用类似的方法绕过对扩展名的过滤。; ?$ j7 N6 G( E7 ^& U1 \6 p
3.上传了asp文件后,却发现该目录没有运行脚本的权限。
% }2 P; M5 X4 K' ]1 x呵呵,真是好笨啊,上传类型可以改,上传路径不是也可以修改的吗?仔细看看图四。
8 n( P- }8 [. M. E) x7 P0 Y) Q4.已经使用了第2点中的方法,但是asp类型还是无法上传。" ~) i: j# u8 l
看来站长肯定是一个写asp的高手,但是我们还有最后一招来对付他:看到图三中的“远程类型”了吗?eWebEditor能够设定自动保存远程文件的类型,我们可以加入asp类型。但是如何才能让远程访问的asp文件能够以源码形式保存呢?方法是很多的,最简单的方法是将IIS中的“应用文件映射”中的“asp”删除。9 U* B; G/ _' y3 @* K9 W/ l
后记
3 _0 ]7 v3 E1 D* A3 P根据自己的经验,几乎只要能进入eWebEditor的后台管理,基本上都可以获得WebShell。在Google上搜索“ewebeditor.asp?id=”能够看到长达十多页的相关信息,我大致抽查了其中几个,发现成功率约为50%。还不错吧?oblg 2.52版以前的版本也是使用eWebEditor,可以去搜索几个来练练手。要命的是eWebEditor的官方网站和帮助文件中根本没有这方面的安全提示。还有,我发现官方提供的测试系统并不存在类似的漏洞,看来不是他们不知道,而是没有把免费用户的网络安危放在心上!
" a! S1 Q" o3 S5 o0 A& X2 f7 j

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表