找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2709|回复: 0
打印 上一主题 下一主题

FCKEditor 2.6.8文件上传和CKFinder/FCKEditor DoS漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-12-10 10:20:31 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
感谢生生不息在freebuf社区”分享团”里给出线索,才有了本文2 {" l$ d1 x2 s. L

/ E' |3 }) T. l# O. V7 C( j3 n6 y原帖:http://club.freebuf.com/?/question/129#reply12
# f7 w9 H. a7 e/ V  W, b" j1 g- U- V. m; D
FCKEditor 2.6.8文件上传漏洞
$ W1 A. [7 C9 X8 ~: [$ m( P
# I/ @) Z1 B; r# W  P! n3 DExploit-db上原文如下:
: O6 Y5 s5 N  c! h) c8 u, Q0 B9 l6 p& |7 a/ N7 Z
- Title: FCKEditor 2.6.8 ASP Version File Upload Protection bypass* ]. i8 j+ a1 g5 q
- Credit goes to: Mostafa Azizi, Soroush Dalili
" Y' L: p$ s) \- Link:http://sourceforge.net/projects/fckeditor/files/FCKeditor/; c5 G1 L4 G; @
- Description:- I+ b1 p$ F4 s+ m# k5 q4 y# L
There is no validation on the extensions when FCKEditor 2.6.8 ASP version is5 D/ {: |% e% c- a2 t0 t: x
dealing with the duplicate files. As a result, it is possible to bypass3 e( a% d( \( Y; ~6 F& V# k& H8 T
the protection and upload a file with any extension.
* R* x9 u: Y1 x! M( E& @& ?  p9 V- Reference: http://soroush.secproject.com/blog/2012/11/file-in-the-hole/
5 w) v7 r" s! g0 V, f9 P) F- Solution: Please check the provided reference or the vendor website.8 F2 P% S4 w6 o: s3 o) l

6 _0 U0 {% C$ `8 T  |. @) ?- PoC:http://www.youtube.com/v/1VpxlJ5 ... ;rel=0&vq=hd720
- ]% s( \' Z* m8 z% j' _"3 h2 e2 d* r9 D$ F3 W' l% M
Note: Quick patch for FCKEditor 2.6.8 File Upload Bypass:# p# v1 \& p0 u  _' k
7 j  a2 R% t9 y) K* m, h
In “config.asp”, wherever you have:
# N: v. V# Y, ?, u4 w      ConfigAllowedExtensions.Add    “File”,”Extensions Here”
8 T8 D, v* M& SChange it to:
3 }* f, E! E4 _      ConfigAllowedExtensions.Add    “File”,”^(Extensions Here)$”在视频(需翻墙)里,我们可以看的很清楚:
. g! W3 A; i9 c3 p# c* H/ J4 y
, k+ [. V  v% ]1.首先,aspx是禁止上传的" q6 }( N: @3 m; Y% h2 h) Z
2.使用%00截断(url decode),第一次上传文件名会被转成_符号
- o% }# ~: i; u  u& R
  V% r( P9 ~5 f9 c6 g! N0 g+ @; M; K: O5 C$ ~# [" u1 H3 A

) o, Q; z, K! M. F接下来,我们进行第二次上传时,奇迹就发生了
2 N& Q4 M1 T3 \
& T* b5 J" g5 T1 p- I$ U# l  T) V+ u; v( v2 x2 ~0 O0 P2 J9 ]
- |4 v. ?% s* U. l7 z" G
代码层面分析可以看下http://lanu.sinaapp.com/ASPVBvbscript/121.html
; C& Z5 {. h2 X6 @0 T- \- I1 a+ g$ V7 T" E. ?) |8 O& t
3 f6 z. |7 a9 [6 f' @+ J' D
  W* k, D) W( N  t6 W
CKFinder/FCKEditor DoS漏洞
. H9 m1 }- Z; n- \: a, O$ c4 ]9 q4 E, v/ y! r% l
相比上个上传bug,下面这个漏洞个人觉得更有意思
2 S1 z+ B. u3 ]1 y
; a( E; \3 z: ^  G) L / n" H7 V7 x# {6 r7 _8 P
: u* o  @3 B2 I) A$ K7 ?$ t  Q4 u
CKFinder是一个强大而易于使用的Web浏览器的Ajax文件管理器。 其简单的界面使得它直观,快速学习的各类用户,从高级人才到互联网初学者。
) v. S  e& V! p. V8 [/ Y3 _
" |4 Y( g' ]! {" j8 W( ~. p1 oCKFinder ASP版本是这样处理上传文件的:
, t) t9 ]: y! `& D& F( Q. |  H- t9 e' Y0 L/ l% o9 _( O
当上传文件名已存在时,会进行迭代重命名,比如file(1).ext存在了,会尝试重命名为file(2).ext……直到不重复为止。0 c- W1 ~* ]4 o7 v$ Z

3 s* F" o# H5 j1 c那么现在有趣的事情来了——windows是禁止”con”作为文件名的(关于这个问题我印象中很久以前,win也有过con文件名漏洞,有兴趣可以确认下)
, X) k9 g" {; q& U9 @1 O. F- Z' t! Q' L) p
dos方法也应运而生!6 h& z- ^$ f1 M; B
3 f6 e, o' z: J: k/ f) ]5 ?$ z4 ~

: ]+ O$ P$ Z, l! G0 M
2 x9 ^1 G! \1 V1 \7 X/ F) R1 m+ B1.上传Con.pdf.txt* U# _$ s4 r% I/ n5 K" q  v
2.CKFinder认为“Con.pdf.txt” 已被占用,于是开始尝试Con.pdf(1).txt,Con.pdf(2).txt……Con.pdf(MaxInt).txt从而对服务器形成致命dos。
& v  v6 Z. ?7 A* s9 V9 E+ ^2 L- g" s
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表