找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3041|回复: 0
打印 上一主题 下一主题

ewebeditor漏洞收集大全

[复制链接]
跳转到指定楼层
楼主
发表于 2012-11-18 14:24:49 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
算是比较全面的ewebeditor编辑器的漏洞收集,现在的网站大多数用的都是ewebeditor编辑器,所以ewebeditor漏洞的危害性还是相当大的,做了一下漏洞收集,漏洞修补的方法可去网上查找。" E/ K, ^9 @0 R* g% _
漏洞更新日期TM: 2009 2 9日 转自zake’S Blog5 y+ U3 a& I9 {; g* O
ewebeditor最新漏洞。这个程序爆漏洞一般都是直接上传的漏洞,首先在本地搭建一个ASP环境重命名一个木马名字例如:1.gif.asp这样的就OK了6 v6 _2 M1 B7 [+ q
那么接下来完美本地搭建一个环境你可以用WEB小工具搭建一个,目的就是让远程上传。http://127.0.0.1/1.gif.asp搭建好了 ,在官方的地方执行网络地址
1 l, }  ^% r$ _8 F$ j" {2 \( K6 X3 P  h' a- Z
由于官方在图片目录做了限制 导致不能执行ASP脚本而没能拿到WEB权限。) n$ L0 A0 e/ Q, s& {& y9 s
属于安全检测漏洞版本ewebeditor v6.0.0' E5 `, o' g9 K/ `/ L5 i* j

# ?4 L1 j$ U  ?: X以前的ewebeditor漏洞:
  U9 X4 q5 K/ zewebeditor注入漏洞0 I6 _/ W- t  j7 {
大家都知道ewebeditor编辑器默认的数据库路径db/ewebeditor.mdb
# z9 T) \$ ^4 \3 @4 u默认后台地址是admin_login.asp,另外存在遍历目录漏洞,如果是asp后缀的数据库还可以写入一句话9 x% o# s8 z- W' h/ D
今天我给大家带来的也是ewebeditor编辑器的入侵方法
) N" N* ]- h# x不过一种是注入,一种是利用upload.asp文件,本地构造
1 w. q. n, h* U& n+ @! t: N& n; ]  kNO1:注入
& C& m* q, P+ N0 Thttp://www.XXX.com/ewebeditor2007/ewebeditor.asp?id=article_content&style=full_v200
+ t9 Q7 p, K; C% N% |5 T编辑器ewebedior7以前版本通通存在注入. F8 Y( L4 q! b( H0 m& O+ ^9 y2 q
直接检测不行的,要写入特征字符
- b0 V* W- W/ F# [8 u我们的工具是不知道ewebeditor的表名的还有列名" K$ X% R1 u8 p
我们自己去看看
. @$ F4 l. {: g) [哎。。先表吧
; N/ Z$ K$ E: ]- D" ?要先添加进库
2 V! X7 G5 E" P$ @* {开始猜账号密码了
& E. e( g5 g' T: Z5 m我们==/ }  r1 |+ Q, A" z* |1 N6 `3 J
心急的往后拉+ p8 t& e( F" `* y3 F8 R3 [
出来了
4 [8 j1 t: M3 @. \. }& x3 b[sys_username]:bfb18022a99849f5 chaoup[sys_userpass]:0ed08394302f7d5d 8511201 T& C4 U' {* F6 L  K, l: p
对吧^_^& Z- q/ O. P1 `3 `* a# _# n1 R
后面不说了# [/ U0 i  I) D5 H( \. Z
NO2:利用upload.asp文件,本地构造上传shell
" i9 A& L) E$ A大家看这里7 ^) D8 e$ I. ^
http://www.siqinci.com/ewebeditor2007/admin_style.asp?action=stylepreview&id=37
) R# _  O  t6 ?. ?" z) B+ }如果遇见这样的情况又无法添加工具栏是不是很郁闷. k# v# T$ Z! }8 A( i9 |
现在不郁闷了,^_^源源不一般
8 [8 q2 L8 l% t: _( q9 n. K我们记录下他的样式名“aaa”# u- J$ i6 z/ d2 Q. A& v
我已经吧upload.asp文件拿出来了
% r- r: W7 ^9 u4 D我们构造下
1 p7 I4 m. r4 A4 FOK,我之前已经构造好了
& r" n5 _( c5 W. l' f其实就是这里
: p$ K' C& ?5 s0 B- p$ d7 a<form action=”地址/path/upload.asp?action=save&type=&style=样式名” method=post name=myform enctype=”multipart/form-data”>9 a( a1 a+ m  D
<input type=file name=uploadfile size=1 style=”width:100%”>8 t( Q( V6 L! O, k! u! g; }2 P0 r
<input type=submit value=”上传了”></input>+ M* W- O0 C* M! m0 ^
</form>. K+ n) M1 z% |( e
下面我们运行他上传个大马算了7 y2 g5 P% Q- N2 C+ X/ R
UploadFile上传进去的在这个目录下
& f+ [4 {4 p5 g* d8 \$ l" l2008102018020762.asa
$ ^" O& ]4 l* K过往漏洞:
+ ]: y% z* V' i$ n5 h* @3 Y9 y首先介绍编辑器的一些默认特征:& w# x+ {4 e0 M  S
默认登陆admin_login.asp
' f4 T. U7 u: q8 x默认数据库db/ewebeditor.mdb% j% H5 X" y2 o# |
默认帐号admin 密码admin或admin8883 r. P( z  K8 C- R; m- M+ _+ U
搜索关键字:”inurl:ewebeditor” 关键字十分重要+ J6 E% O! }1 ]( ?) A" f9 O+ i) e; z6 P
有人搜索”eWebEditor - eWebSoft在线编辑器”- e( M7 u! I+ Z2 q
根本搜索不到几个~
# S8 K7 y& j; }/ y/ }7 H' I2 V9 p8 Mbaidu.google搜索inurl:ewebeditor
+ N1 ]! n2 @; e$ T/ K几万的站起码有几千个是具有默认特征的~
  @; g& I9 o3 X) q2 ^7 Z% J6 H那么试一下默认后台; C( s0 K% d2 a4 d
http://www.xxx.com.cn/admin/ewebeditor/admin_login.asp7 N: k) P  @7 y; X5 b
试默认帐号密码登陆。4 f4 ^0 g8 N2 x: K4 q: {5 W- m( _7 }0 L
利用eWebEditor获得WebShell的步骤大致如下:: o, o" B% h: m' N4 s* f* _3 @; c
1.确定网站使用了eWebEditor。一般来说,我们只要注意发表帖子(文章)的页面是否有类似做了记号的图标,就可以大致做出判断了。4 B( g5 P% a) w9 p) u& H
2.查看源代码,找到eWebEditor的路径。点击“查看源代码”,看看源码中是否存在类似“<iframe ID=’eWebEditor1′ src=’/edit/ewebeditor.asp?id=content&style=web’ frameborder=0 scrolling=no width=’550′ HEIGHT=’350′></iframe>”的语句。其实只有发现了存在这样的语句了,才可以真正确定这个网站使用了eWebEditor。然后记下src=’***’中的“***”,这就是eWebEditor路径。2 T, _( O, I5 I: h6 b* [" O
3.访问eWebEditor的管理登录页面。eWebEditor的默认管理页面为admin_login.asp,和ewebeditor.asp在同一目录下。以上面的路径为例,我们访问的地址为:http://www.***.net/edit/admin_login.asp,看看是否出现了登录页面。& Q; w( O& O# B. v" Y, i; q- R
如果没有看到这样的页面,说明管理员已经删除了管理登录页面,呵呵,还等什么,走人啊,换个地方试试。不过一般来说,我很少看到有哪个管理员删了这个页面,试试默认的用户名:admin,密码:admin888。怎么样?成功了吧(不是默认账户请看后文)!" k3 |9 M8 ?8 I- C, ]! l( v
4.增加上传文件类型。点击“样式管理”,随便选择列表中底下的某一个样式的“设置,为什么要选择列表中底下的样式?因为eWebEditor自带的样式是不允许修改的,当然你也可以拷贝一个新的样式来设置。
; m( [1 F/ s& n( }5 h然后在上传的文件类型中增加“asa”类型。/ @5 Z6 E1 W+ x- E1 I: _9 R
5.上传ASP木马,获得WebShell。接下来将ASP木马的扩展名修改为asa,就可以简单上传你的ASP木马了。不要问我怎么上传啊,看到 “预览” 了吗?点击“预览”,然后选择“插入其它文件”的按钮就可以了。
8 Q1 q5 q  @9 ]" W漏洞原理
+ n4 X- x6 ?* I8 |; x. s0 \8 H漏洞的利用原理很简单,请看Upload.asp文件:
3 B8 _# j5 n9 P' c) S% W! T5 W' Z任何情况下都不允许上传asp脚本文件0 s% j0 n6 o  P3 D8 r& ^* T4 S
sAllowExt = Replace(UCase(sAllowExt), “ASP”, “”)
5 Z( P; R. d' N因为eWebEditor仅仅过滤了ASP文件。记得我第一次使用eWebEditor时就在纳闷:既然作者已经知道asp文件需要过滤,为什么不同时过滤asa、cer等文件呢?也许这就是对免费用户不负责任的表现吧!
% s0 J( U# v6 p8 p2 ?& v/ D8 q高级应用6 ?' s) f- N& P- n0 w( `- b4 v3 G
eWebEditor的漏洞利用还有一些技巧:
: A0 n# h0 F' r: S$ i1.使用默认用户名和密码无法登录。
$ W1 \& U; A3 S, E- s4 W: K* ^请试试直接下载db目录下的ewebeditor.mdb文件,用户名和密码在eWebEditor_System表中,经过了md5加密,如果无法下载或者无法破解,那就当自己的运气不好了。$ `0 U- `% k4 p8 x/ |1 Y
2.加了asa类型后发现还是无法上传。
0 I( Y! ~) F5 Q( P9 S应该是站长懂点代码,自己修改了Upload.asp文件,但是没有关系,按照常人的思维习惯,往往会直接在sAllowExt = Replace(UCase(sAllowExt), “ASP”, “”)一句上修改,我就看见过一个站长是这样修改的:3 }. ^" U7 b8 n! u, N% o" w
sAllowExt = Replace(Replace(Replace(Replace(Replace(UCase(sAllowExt), “ASP”, “”), “CER”, “”), “ASA”, “”), “CDX”, “”), “HTR”, “”)
1 C3 X! J% r& O9 g( r9 t3 a猛一看什么都过滤了,但是我们只要在上传类型中增加“aaspsp”,就可以直接上传asp文件了。呵呵,是不是天才的想法?“aaspsp”过滤了“asp”字符后,反而变成了“asp”!顺便告诉大家一个秘密,其实动网论坛7.0 sp2中也可以利用类似的方法绕过对扩展名的过滤。
/ V- v9 _2 J' G+ O3.上传了asp文件后,却发现该目录没有运行脚本的权限。
6 y' i5 b5 q: x# A0 f2 a5 w呵呵,真是好笨啊,上传类型可以改,上传路径不是也可以修改的吗?仔细看看图四。) J/ i' u4 q# k# ^- n2 i
4.已经使用了第2点中的方法,但是asp类型还是无法上传。+ o( I; T$ h+ L2 y
看来站长肯定是一个写asp的高手,但是我们还有最后一招来对付他:看到图三中的“远程类型”了吗?eWebEditor能够设定自动保存远程文件的类型,我们可以加入asp类型。但是如何才能让远程访问的asp文件能够以源码形式保存呢?方法是很多的,最简单的方法是将IIS中的“应用文件映射”中的“asp”删除。
1 |: u0 u. j  B" }% _后记
1 t0 D6 ~; D6 Z; ]* S根据自己的经验,几乎只要能进入eWebEditor的后台管理,基本上都可以获得WebShell。在Google上搜索“ewebeditor.asp?id=”能够看到长达十多页的相关信息,我大致抽查了其中几个,发现成功率约为50%。还不错吧?oblg 2.52版以前的版本也是使用eWebEditor,可以去搜索几个来练练手。要命的是eWebEditor的官方网站和帮助文件中根本没有这方面的安全提示。还有,我发现官方提供的测试系统并不存在类似的漏洞,看来不是他们不知道,而是没有把免费用户的网络安危放在心上!. {5 ?. Y' }4 [+ c1 U

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表