eWebEditor.asp?id=45&style=standard1 样式调用 A. [# F4 G6 V& F
9 \2 n6 V/ d" Z1 U7 n. O4 v! j
( |3 ~ I7 m4 g+ _& a; T& @/edit/admin_uploadfile.asp?id=14&dir=../../..5 e. V( ^' t" n6 S# d
可以浏览网站目录 ../自己加或者减& p/ n: U& G2 P1 ~/ F
( C/ X) W/ t! ^% M5 C# @. ~
有次无意的入侵使我发现了ewebeditor2.7.0版本的存在注入漏洞
8 U- q/ h; Y6 u! o简单利用就是+ z2 T4 [' K: A2 o3 q( s2 A! ^& A3 ~
http://site/path/ewebeditor/ewebeditor.asp?id=article_content&style=full_v2003 k: J2 j2 O* R+ f% P; A4 E! }
http://www.siqinci.com/ewebedito ... amp;style=full_v200
3 Z, G; l3 X* ~9 @" b可以利用nbsi进行猜解,对此进行注入
1 x: A/ R6 \7 j" ?, K$ {9 B9 e0 b' i还有的时候管理员不让复制样式,但是你又看到有个样式被别人以前入侵修改了存在asa或者之类可以传shell,但是上传插入工具没有,又无法修改怎么办那?也许很多人说应该可以加工具栏,但是我就遇见过不让加的" y4 O! T5 h2 U3 b
这样我们可以利用ewebeditor里的upload.asp文件进行本地构造进行上传具体如下:3 K; j9 U- S( W) P# m E; ]" q
在action下面
6 v! O! k# g2 G# p* W<form action="http://*********/edit/upload.asp?action=save&type=ASA&style=test" method=post name=myform enctype="multipart/form-data">; `6 d7 F8 |% b
<input type=file name=uploadfile size=1 style="width:100%" onchange="originalfile.value=this.value">
1 ^" A' R V9 s f/ t% ~0 f3 W( ~<input type="submit" name="uploadfile" value="提交">! }0 v, q1 j# Q) X8 R+ k7 Z* z" K
<input type=hidden name=originalfile value="">
5 z7 E6 H/ m2 J; X- G8 X</form>
- ]! c, v7 R7 B0 s% Q- `------------------------------------------------------------------------------------------------------------------------------------------------
4 U7 V7 d9 Y" [3 m* _<input type="submit" name="uploadfile" value="提交"> 放在action后头 g4 j3 U3 a$ a& B
,适合用于在ewebeditor后台那个预览那里出来的 比如上传图片那里,有些时候上传页面弹不出来,就可以用upload.asp?action=save&type=ASA&style=test 这个本地来提交,不过这个东西还是要数据库里上传类型有ASA才可以传得上。
4 I3 E( G0 A$ `, @/ C
3 B! I9 L' d+ e% ?5 s+ w: Q! I( V5 L# t
$ N- y, L( t ~. j
- b2 ^6 \0 W' K' v. rEwebeditor最新漏洞及漏洞大全[收集] (图)
/ k: c% c; h, h- t) ~* |本帖最后由 administrator 于 2009-7-7 21:24 编辑 u; n* C0 i0 p( }; C" r5 u2 {
9 S* B5 J0 i3 g) x. m1 s% V以下文章收集转载于网络3 C4 B6 k3 o; G0 {
#主题描述# ewebeditor 3.8漏洞[php]: D: |% H" P' @5 q" n
--------------------------------------------------------------------------------------------
8 f' a( F! K6 i1 \#内容#
* k% Z/ ~( n5 H7 C! M: kphp版ewebeditor 3.8的漏洞
` ]$ R/ L: dphp版本后台是调用../ewebeditor/admin/config.php,大家去看下源码就知道,在这里我说说利用方法:! `0 V, ~- R& q. |, f
1 首先当然要找到登陆后台,默认是../eWebEditor/admin/login.php,进入后台后随便输入一个用户和密码,当然会提示出错了,必须是出错的时候,然后这时候你清空浏览器的url,然后输入 javascript:alert(document.cookie=”adminuser=”+escape(”admin”)); javascript:alert(document.cookie=”adminpass=”+escape(”admin”)); javascript:alert(document.cookie=”admindj=”+escape(”1″));后三次回车,6 n# k6 ^: w. j& K0 {: C7 |
2 然后输入正常情况才能访问的文件../ewebeditor/admin/default.php就可以进后台了 |. ?' [5 G& A' w# ]
3 后面的利用和asp一样,新增样式修改上传,就ok了
' s" {( ^6 p) j: k4 p2 [! u测试一下asp 2.8版本的,竟然一样可以用,爽,看来asp版的应该可以通杀(只测试2.8的,貌似2.8是最高版本的)* Q; L7 ?2 K E* d" C- K4 V9 }
aspx的版本../ewebeditor/admin/upload.aspx添好本地的cer的Shell文件,在浏揽器输入javascript:lbtnUpload.click();就能得到shell2 X% {2 n! K0 @+ U
jsp的上传漏洞以及那个出了N久了,由于没有上传按钮,选择好要上传的shell,直接回车就可以了- A8 a, O( [' D/ Y
--------------------------------------------------------------------------------------------
6 e$ e' t9 O `1 P) N* R' H& \# V8 [( g! m1 t) z' Z! j5 d. C
2 e. a1 C( J4 t+ a. i. l2 ~
算是比较全面的ewebeditor编辑器的漏洞收集,现在的网站大多数用的都是ewebeditor编辑器,所以ewebeditor漏洞的危害性还是相当大的,做了一下漏洞收集,漏洞修补的方法可去网上查找。5 i# W4 V& m6 c/ `4 C7 _0 i* A
3 n+ k* h8 r8 E: {漏洞更新日期TM: 2009 2 9日 转自zake’S Blog: M5 o1 D( ~- @0 {9 p
ewebeditor最新漏洞。这个程序爆漏洞一般都是直接上传的漏洞,首先在本地搭建一个ASP环境重命名一个木马名字例如:1.gif.asp这样的就OK了
/ f) W- k/ }# h+ w那么接下来完美本地搭建一个环境你可以用WEB小工具搭建一个,目的就是让远程上传。/pic/3/a2009-6-4-7341a1.gif.asp搭建好了 ,在官方的地方执行网络地址
% e4 ^. v7 {. j# B. {/ W9 D: _
9 L3 }7 Y. i ~: b3 {& X. \" I& A, ?2 h: ]" v2 k
然后确定以后,这里是最关键的一部!
6 a2 ]) M3 P! I这里点了远程上传以后,再提交得到木马地址9 L. j5 m( @9 v& _4 H3 h
由于官方在图片目录做了限制 导致不能执行ASP脚本而没能拿到WEB权限/ ~% `2 k# _. R. C
属于安全检测漏洞版本ewebeditor v6.0.09 Q' B1 ^) @7 K" }4 {3 ^' G
- W7 h1 z( b4 s
以前的ewebeditor漏洞:. Y3 G1 @3 y6 M/ Z1 c
$ C; Q3 Z" S& E$ `# f g6 {ewebeditor注入漏洞
* o* N& L- s6 r5 |4 f
% @" r* r5 a, ?大家都知道ewebeditor编辑器默认的数据库路径db/ewebeditor.mdb0 T3 r( K- c- @4 ~
默认后台地址是admin_login.asp,另外存在遍历目录漏洞,如果是asp后缀的数据库还可以写入一句话( {; n k0 P1 n) ~) i- L
今天我给大家带来的也是ewebeditor编辑器的入侵方法 Y. r! N; e: k0 `- Y
不过一种是注入,一种是利用upload.asp文件,本地构造
) `- y2 k* N5 b+ pNO1:注入
- f( J# Z" W& nhttp://www.XXX.com/ewebeditor200 ... amp;style=full_v200
1 l4 L4 `1 N, l z, |编辑器ewebedior7以前版本通通存在注入
+ n" N0 h$ L5 s6 o3 j+ q直接检测不行的,要写入特征字符
8 h. n8 f) V4 [4 i) t# f3 T我们的工具是不知道ewebeditor的表名的还有列名% ~/ D" w9 g7 a0 v) m
我们自己去看看. t! U# F! V, Y; Q. ]
哎。。先表吧
" f' R& Z- S; Z ]& w- F3 c, W- g要先添加进库2 B/ p1 `/ R& l& n: \; f0 U6 U
开始猜账号密码了. ~9 w. g2 i8 z' |7 d: f: E7 N
我们==" ~% Q4 s4 L0 u7 | c
心急的往后拉! B" e+ I; C' n9 [
出来了1 L# v8 p* r y4 _2 p- g* ?
[sys_username]:bfb18022a99849f5 chaoup[sys_userpass]:0ed08394302f7d5d 851120
( S( W7 r8 b" K2 }+ d* m对吧^_^
2 j% C: Z5 k$ Y后面不说了
) J9 a1 s1 c `4 a3 \NO2:利用upload.asp文件,本地构造上传shell- N$ O9 Q6 {( `9 W8 T0 @+ i8 g. z
大家看这里
8 l8 B2 V( }+ ahttp://www.siqinci.com/ewebedito ... lepreview&id=37& A* r" ^7 H* f9 i: W
如果遇见这样的情况又无法添加工具栏是不是很郁闷# a& [* K3 U, P' n
现在不郁闷了,^_^源源不一般7 s. O- H. ^' T' }. B8 V1 @8 G
我们记录下他的样式名“aaa”' |$ I: y* @9 p2 ^) E% o
我已经吧upload.asp文件拿出来了7 |' z/ f5 H" H! E; i7 j
我们构造下
6 W1 A* x# h; G) |1 p+ K" |. nOK,我之前已经构造好了9 L; J, t' S( S) R1 V. U
其实就是这里, s4 h# T1 K! v) `9 ^( S7 r1 C( ?2 F
<form action=”地址/path/upload.asp?action=save&type=&style=样式名” method=post name=myform enctype=”multipart/form-data”>
& V/ Y8 S" p: e$ O% ]1 P& b6 n<input type=file name=uploadfile size=1 style=”width:100%”>3 D* g% _7 m/ P' s* s
<input type=submit value=”上传了”></input>: s k. b9 o9 h
</form>
2 i9 i: p6 Y0 o5 @! v% g下面我们运行他上传个大马算了% O" k: o* K' H# g/ T) Q( L: L
UploadFile上传进去的在这个目录下9 v9 h) {1 h- H# g! x% f# }2 ~
2008102018020762.asa
7 N, S2 e) X8 {! `/ k( [# j+ T2 [- u
& B- Q3 ^' Z r; H6 @8 {7 r1 u过往漏洞:" B$ { v5 u# ~7 d I- Z: I- L
: t- }& j: s! q% | o8 C首先介绍编辑器的一些默认特征:
+ g3 K' }& d) E" F默认登陆admin_login.asp p+ A% R; [( T+ t7 k* m: u4 J5 D
默认数据库db/ewebeditor.mdb
4 e7 J/ G: w7 [0 W) V默认帐号admin 密码admin或admin888: q, b7 ^& l: [; e/ q! c) [. g+ }- z
搜索关键字:”inurl:ewebeditor” 关键字十分重要' p, n6 T' a; O
有人搜索”eWebEditor - eWebSoft在线编辑器”
6 B: Y- l: V: C; [) ?" `4 F根本搜索不到几个~- s& O' M: f3 a* K8 F" X
baidu.google搜索inurl:ewebeditor
8 _+ F9 I f6 O2 g9 F几万的站起码有几千个是具有默认特征的~
: d5 y) f9 H5 y3 P那么试一下默认后台
# E0 W$ @( o& Ohttp://www.xxx.com.cn/admin/ewebeditor/admin_login.asp
/ s* H6 I h3 \9 [( i' M, s试默认帐号密码登陆。
' ]* r2 n8 g/ B6 y" D4 m O/ U利用eWebEditor获得WebShell的步骤大致如下:
5 F+ n. r6 ` L1.确定网站使用了eWebEditor。一般来说,我们只要注意发表帖子(文章)的页面是否有类似做了记号的图标,就可以大致做出判断了。( h8 k2 \5 j& U- J1 d6 k% V
2.查看源代码,找到eWebEditor的路径。点击“查看源代码”,看看源码中是否存在类似“<iframe ID=’eWebEditor1′ src=’/edit/ewebeditor.asp?id=content&style=web’ frameborder=0 scrolling=no width=’550′ HEIGHT=’350′></iframe>”的语句。其实只有发现了存在这样的语句了,才可以真正确定这个网站使用了 eWebEditor。然后记下src=’***’中的“***”,这就是eWebEditor路径。3 c" z0 p1 i7 S0 H2 J! r
3.访问eWebEditor的管理登录页面。eWebEditor的默认管理页面为admin_login.asp,和ewebeditor.asp在同一目录下。以上面的路径为例,我们访问的地址为:http://www.***.net/edit/admin_login.asp,看看是否出现了登录页面。
9 w7 a. s6 O+ M- s* p; y0 {如果没有看到这样的页面,说明管理员已经删除了管理登录页面,呵呵,还等什么,走人啊,换个地方试试。不过一般来说,我很少看到有哪个管理员删了这个页面,试试默认的用户名:admin,密码:admin888。怎么样?成功了吧(不是默认账户请看后文)!! J1 I$ F3 I- i3 s4 Y
4.增加上传文件类型。点击“样式管理”,随便选择列表中底下的某一个样式的“设置,为什么要选择列表中底下的样式?因为eWebEditor自带的样式是不允许修改的,当然你也可以拷贝一个新的样式来设置。
4 ?8 ?2 b# \4 f1 z; v然后在上传的文件类型中增加“asa”类型。
6 i/ ~' h8 j, C, e! `/ L5.上传ASP木马,获得WebShell。接下来将ASP木马的扩展名修改为asa,就可以简单上传你的ASP木马了。不要问我怎么上传啊,看到 “预览” 了吗?点击“预览”,然后选择“插入其它文件”的按钮就可以了。
9 T d$ X0 `! J漏洞原理
- R& c& d+ ~: h# b8 E, b漏洞的利用原理很简单,请看Upload.asp文件:) N' C! a0 K7 d2 n
任何情况下都不允许上传asp脚本文件
/ |% c( {( e" z2 ]7 n1 j) t, _7 xsAllowExt = Replace(UCase(sAllowExt), “ASP”, “”)% |% Y2 B; e$ Y: I3 d9 M! H
因为eWebEditor仅仅过滤了ASP文件。记得我第一次使用eWebEditor时就在纳闷:既然作者已经知道asp文件需要过滤,为什么不同时过滤asa、cer等文件呢?也许这就是对免费用户不负责任的表现吧!
: m6 v4 S7 E* V5 K: Z高级应用3 T* s5 K& S' ^# J/ Z1 C1 @
eWebEditor的漏洞利用还有一些技巧:( T: X$ b& F# K: U% H
1.使用默认用户名和密码无法登录。
% N% {: f0 m) C) N请试试直接下载db目录下的ewebeditor.mdb文件,用户名和密码在eWebEditor_System表中,经过了md5加密,如果无法下载或者无法破解,那就当自己的运气不好了。9 C% T; o. @5 v: D
2.加了asa类型后发现还是无法上传。
# D x2 T1 F' K' G. R) X, e应该是站长懂点代码,自己修改了Upload.asp文件,但是没有关系,按照常人的思维习惯,往往会直接在sAllowExt = Replace(UCase(sAllowExt), “ASP”, “”)一句上修改,我就看见过一个站长是这样修改的:
: D3 a! ?9 V+ j9 h5 Q! s1 r! @sAllowExt = Replace(Replace(Replace(Replace(Replace(UCase(sAllowExt), “ASP”, “”), “CER”, “”), “ASA”, “”), “CDX”, “”), “HTR”, “”). o* u9 }) }! h! i+ R$ ^5 T9 x
猛一看什么都过滤了,但是我们只要在上传类型中增加“aaspsp”,就可以直接上传asp文件了。呵呵,是不是天才的想法?“aaspsp”过滤了 “asp”字符后,反而变成了“asp”!顺便告诉大家一个秘密,其实动网论坛7.0 sp2中也可以利用类似的方法绕过对扩展名的过滤。
6 m4 z) r$ h0 [) x+ Z3.上传了asp文件后,却发现该目录没有运行脚本的权限。
6 d' A1 M5 a5 E0 e, T6 _+ o# _呵呵,真是好笨啊,上传类型可以改,上传路径不是也可以修改的吗?仔细看看图四。5 \1 n; f: O3 V S& _
4.已经使用了第2点中的方法,但是asp类型还是无法上传。- Q* ~1 K% [; x; G1 i
看来站长肯定是一个写asp的高手,但是我们还有最后一招来对付他:看到图三中的“远程类型”了吗?eWebEditor能够设定自动保存远程文件的类型,我们可以加入asp类型。但是如何才能让远程访问的asp文件能够以源码形式保存呢?方法是很多的,最简单的方法是将IIS中的“应用文件映射”中的 “asp”删除。. i: l$ N, I/ l& G$ G
后记) \# E& }, r; e; q
根据自己的经验,几乎只要能进入eWebEditor的后台管理,基本上都可以获得WebShell。在Google上搜索 “ewebeditor.asp?id=”能够看到长达十多页的相关信息,我大致抽查了其中几个,发现成功率约为50%。还不错吧?oblg 2.52版以前的版本也是使用eWebEditor,可以去搜索几个来练练手。要命的是eWebEditor的官方网站和帮助文件中根本没有这方面的安全提示。还有,我发现官方提供的测试系统并不存在类似的漏洞,看来不是他们不知道,而是没有把免费用户的网络安危放在心上!
+ n; [% I3 K" C' v# U R, l基本入侵基础漏洞+ {1 G1 T; W# p5 n
eWebEditor 漏洞: x- p4 _0 i" ]
: Q" c; [9 q- [- |9 [各位站长在使用eWebEditor的时候是否发现,eWebEditor配置不当会使其成为网站中的隐形炸弹呢?第一次发现这漏洞源于去年的一次入侵,在山穷水尽的时候发现了eWebEditor,于是很简单就获得了WebShell。后来又有好几次利用eWebEditor进行入侵的成功经历,这才想起应该写一篇文章和大家共享一下,同时也请广大已经使用了eWebEditor的站长赶紧检查一下自己的站点。要不然,下一个被黑的就是你哦! & d/ I9 l! s9 e6 C
6 `1 j7 q6 W! M- i" `/ r
漏洞利用3 P3 h. E& W* ^* t3 ?; Y4 r
利用eWebEditor获得WebShell的步骤大致如下:' k: k) u" }# T, L+ Z" i
1.确定网站使用了eWebEditor。一般来说,我们只要注意发表帖子(文章)的页面是否有类似做了记号的图标,就可以大致做出判断了。 y/ ?; |4 z( ]& }; S# e
2.查看源代码,找到eWebEditor的路径。点击“查看源代码”,看看源码中是否存在类似“<iframe ID='eWebEditor1' src='/edit/ewebeditor.asp?id=content&style=web' frameborder=0 scrolling=no width='550' HEIGHT='350'></iframe>”的语句。其实只有发现了存在这样的语句了,才可以真正确定这个网站使用了 eWebEditor。然后记下src='***'中的“***”,这就是eWebEditor路径。. w4 Q2 g! ]: c- f$ M. R
3.访问eWebEditor的管理登录页面。eWebEditor的默认管理页面为admin_login.asp,和ewebeditor.asp在同一目录下。以上面的路径为例,我们访问的地址为:http://www.***.net/edit/admin_login.asp,看看是否出现了登录页面。 Q( G; I) ]# R
如果没有看到这样的页面,说明管理员已经删除了管理登录页面,呵呵,还等什么,走人啊,换个地方试试。不过一般来说,我很少看到有哪个管理员删了这个页面,试试默认的用户名:admin,密码:admin888。怎么样?成功了吧(不是默认账户请看后文)!! v7 h5 v" h% m* d& P
4.增加上传文件类型。点击“样式管理”,随便选择列表中底下的某一个样式的“设置,为什么要选择列表中底下的样式?因为eWebEditor自带的样式是不允许修改的,当然你也可以拷贝一个新的样式来设置。
: e4 _" M- R# E, N
, |1 k9 n F; C, ]2 J6 }) T然后在上传的文件类型中增加“asa”类型。+ Y5 D. ?/ _ `4 r" H' O, A
- w }/ l* X( a: L6 ~+ [& s; F5.上传ASP木马,获得WebShell。接下来将ASP木马的扩展名修改为asa,就可以简单上传你的ASP木马了。不要问我怎么上传啊,看到 “预览” 了吗?点击“预览”,然后选择“插入其它文件”的按钮就可以了。
) I4 H9 ]1 C; E, Y8 d6 o6 I* p6 W: S1 e, u. P8 p; i9 ~
+ [/ Z4 w/ h8 b9 l' `$ y" [
漏洞原理0 a# k/ @* E, k5 f) d
漏洞的利用原理很简单,请看Upload.asp文件:! D1 ?+ x G4 `8 n
任何情况下都不允许上传asp脚本文件# [& a/ q* o" Q! S* O' I
sAllowExt = replace(UCase(sAllowExt), "ASP", "")
) N/ E) I/ Y. Y. \4 D6 Z因为eWebEditor仅仅过滤了ASP文件。记得我第一次使用eWebEditor时就在纳闷:既然作者已经知道asp文件需要过滤,为什么不同时过滤asa、cer等文件呢?也许这就是对免费用户不负责任的表现吧!! @! X+ p5 e- [$ R0 ^8 W* |% ]5 O
9 B6 S4 v3 }" y& I% `0 Y高级应用
; M4 A/ k3 ?) |( y5 M, HeWebEditor的漏洞利用还有一些技巧:* v% a# L! ^! k" h
1.使用默认用户名和密码无法登录。
7 Z' @4 r; {$ F, A: F请试试直接下载db目录下的ewebeditor.mdb文件,用户名和密码在eWebEditor_System表中,经过了md5加密,如果无法下载或者无法****,那就当自己的运气不好了。8 j. j( ` M. }. k7 g+ g( F. G
2.加了asa类型后发现还是无法上传。
9 @1 _) l3 f3 C4 l. ]应该是站长懂点代码,自己修改了Upload.asp文件,但是没有关系,按照常人的思维习惯,往往会直接在sAllowExt = replace(UCase(sAllowExt), "ASP", "")一句上修改,我就看见过一个站长是这样修改的:
. D3 u; _% k7 _* Z( M1 p7 ]$ P- j: ssAllowExt = replace(replace(replace(replace(replace(UCase(sAllowExt), "ASP", ""), "CER", ""), "ASA", ""), "CDX", ""), "HTR", "")
# g$ _9 u* b: F" S: {" j2 e0 M猛一看什么都过滤了,但是我们只要在上传类型中增加“aaspsp”,就可以直接上传asp文件了。呵呵,是不是天才的想法?“aaspsp”过滤了 “asp”字符后,反而变成了“asp”!顺便告诉大家一个秘密,其实动网论坛7.0 sp2中也可以利用类似的方法绕过对扩展名的过滤。
, Z: P) @( t( H0 ?) G" q3.上传了asp文件后,却发现该目录没有运行脚本的权限。* y8 G: b" W5 X! n: k- O M5 A
呵呵,真是好笨啊,上传类型可以改,上传路径不是也可以修改的吗?仔细看看图四。
3 T" U) Z! z! h6 G; \( i* n: Q! q4.已经使用了第2点中的方法,但是asp类型还是无法上传。- O/ Y- \7 f9 p% U6 ?# D
看来站长肯定是一个写asp的高手,但是我们还有最后一招来对付他:看到图三中的“远程类型”了吗?eWebEditor能够设定自动保存远程文件的类型,我们可以加入asp类型。但是如何才能让远程访问的asp文件能够以源码形式保存呢?方法是很多的,最简单的方法是将IIS中的“应用文件映射”中的 “asp”删除。' b4 Y" t$ Z9 l! s( c: V# e6 |
: D7 m' p- D9 c, p, Q8 }
后记9 t: U! ^. w& K/ l8 @, V
根据自己的经验,几乎只要能进入eWebEditor的后台管理,基本上都可以获得WebShell。在Google上搜索 “ewebeditor.asp?id=”能够看到长达十多页的相关信息,我大致抽查了其中几个,发现成功率约为50%。还不错吧?oblg 2.52版以前的版本也是使用eWebEditor,可以去搜索几个来练练手。要命的是eWebEditor的官方网站和帮助文件中根本没有这方面的安全提示。还有,我发现官方提供的测试系统并不存在类似的漏洞,看来不是他们不知道,而是没有把免费用户的网络安危放在心上! |