找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 3109|回复: 0
打印 上一主题 下一主题

ewebeditor漏洞收集大全

[复制链接]
跳转到指定楼层
楼主
发表于 2012-11-18 14:24:49 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
算是比较全面的ewebeditor编辑器的漏洞收集,现在的网站大多数用的都是ewebeditor编辑器,所以ewebeditor漏洞的危害性还是相当大的,做了一下漏洞收集,漏洞修补的方法可去网上查找。. P) F8 a3 [; H& S
漏洞更新日期TM: 2009 2 9日 转自zake’S Blog# Z+ d. a6 V( K
ewebeditor最新漏洞。这个程序爆漏洞一般都是直接上传的漏洞,首先在本地搭建一个ASP环境重命名一个木马名字例如:1.gif.asp这样的就OK了
. L3 J+ G( ?4 K5 `9 p( r那么接下来完美本地搭建一个环境你可以用WEB小工具搭建一个,目的就是让远程上传。http://127.0.0.1/1.gif.asp搭建好了 ,在官方的地方执行网络地址
. k8 u0 D/ e; c3 c8 s
' W& z+ H+ |5 G( `7 o9 V- A由于官方在图片目录做了限制 导致不能执行ASP脚本而没能拿到WEB权限。0 f$ Z5 U6 x4 k) t7 m6 y
属于安全检测漏洞版本ewebeditor v6.0.0/ R6 Y+ n; g2 ~3 U" Y
2 A& y) k3 q+ X* M5 g& ?- l
以前的ewebeditor漏洞:3 ~$ m4 j* S$ t8 _0 B
ewebeditor注入漏洞
/ ]. L9 W9 x4 h8 I大家都知道ewebeditor编辑器默认的数据库路径db/ewebeditor.mdb0 |, b7 }- T$ ~) ?
默认后台地址是admin_login.asp,另外存在遍历目录漏洞,如果是asp后缀的数据库还可以写入一句话( D6 A7 r/ p1 c$ |9 p
今天我给大家带来的也是ewebeditor编辑器的入侵方法! N  _+ f: i' P8 `4 B* x2 o3 `( q
不过一种是注入,一种是利用upload.asp文件,本地构造
) q, Y3 B  _  J( X$ YNO1:注入
+ k: o2 E; u# h) a! M7 G( B* zhttp://www.XXX.com/ewebeditor2007/ewebeditor.asp?id=article_content&style=full_v2002 f5 ^5 U% P8 ~
编辑器ewebedior7以前版本通通存在注入4 T4 V5 x; K6 h6 C
直接检测不行的,要写入特征字符4 @. B1 l- K8 M( r/ n3 b/ Q
我们的工具是不知道ewebeditor的表名的还有列名4 J& \7 Z5 @5 U/ Q& m# J
我们自己去看看
# h" q. V5 u& O哎。。先表吧- C  D" O/ z" K5 Q3 a' W8 i7 _9 v
要先添加进库
7 S& q, Q2 e0 P1 i% H+ N, m) V开始猜账号密码了. X! q& w. M% z4 t& w0 h9 \
我们==
2 h; g: ~6 r0 c* W/ \心急的往后拉
3 y+ N) V$ d+ }4 W: U出来了! c0 p9 M2 A% i  Q$ Q3 u+ k
[sys_username]:bfb18022a99849f5 chaoup[sys_userpass]:0ed08394302f7d5d 8511209 x* U# Y# H/ E* A7 Y8 Z- N8 r" B0 C
对吧^_^1 _* m5 n" U8 w) n8 ?" d. e+ k
后面不说了
" }  ?$ ?" B3 Q. z. MNO2:利用upload.asp文件,本地构造上传shell) I/ T0 t* C& M5 k" {) Y0 c
大家看这里( c. m( U5 ^$ f1 b
http://www.siqinci.com/ewebeditor2007/admin_style.asp?action=stylepreview&id=37) h+ O  U0 l% \8 m' k
如果遇见这样的情况又无法添加工具栏是不是很郁闷7 F& G! f  L' w+ `9 _8 V
现在不郁闷了,^_^源源不一般
" B* R  f$ x) k我们记录下他的样式名“aaa”
2 J- M0 f0 g+ Z* T我已经吧upload.asp文件拿出来了
0 ^# D1 @- \- I) L' T! n/ d我们构造下% D& V. Y+ _- }/ B& `7 t
OK,我之前已经构造好了
5 q1 s! Q- |* ]9 w其实就是这里
: s0 p* W  n6 ?0 M: B8 T4 _<form action=”地址/path/upload.asp?action=save&type=&style=样式名” method=post name=myform enctype=”multipart/form-data”>7 _( k  p- F  R! d0 {8 X6 \
<input type=file name=uploadfile size=1 style=”width:100%”>! m0 N2 }9 L; C2 f$ D
<input type=submit value=”上传了”></input>
# U9 W1 n9 \' f$ U7 ]' ~</form>
7 x" k/ G6 I& _% I' ]- E: O下面我们运行他上传个大马算了
9 @/ L; b& t* z2 o, @# R" WUploadFile上传进去的在这个目录下
7 h1 }. [4 }' ]" Z7 {) U% g2008102018020762.asa7 o- s- q8 h9 o# ]5 g8 N
过往漏洞:9 r2 ^0 y* q$ W. I2 u
首先介绍编辑器的一些默认特征:- _' k, k. o2 z; Y% B$ y6 J  B. w
默认登陆admin_login.asp
( H6 S' |) \! k! Y* T2 A. t默认数据库db/ewebeditor.mdb0 ?3 O9 f% S0 N; F0 U8 G4 v& E% M  S3 O
默认帐号admin 密码admin或admin888& H0 K- V* f* w8 H6 T: F
搜索关键字:”inurl:ewebeditor” 关键字十分重要% ^6 r0 r* z* v5 \2 V
有人搜索”eWebEditor - eWebSoft在线编辑器”
  ?# P! \$ X6 }; d; `根本搜索不到几个~8 a# Z' B  F9 A2 x, E% s
baidu.google搜索inurl:ewebeditor
6 c( i) F& J5 [/ L/ r1 ]7 I几万的站起码有几千个是具有默认特征的~! S* r$ r* K! a
那么试一下默认后台
0 g+ U& X; r5 g5 a8 ?- J4 Xhttp://www.xxx.com.cn/admin/ewebeditor/admin_login.asp
, }0 D& L  b5 @5 J% p0 y试默认帐号密码登陆。' l; H( S; c8 B9 m. r# o
利用eWebEditor获得WebShell的步骤大致如下:
6 Z# U( N' a: W% I; J5 x1.确定网站使用了eWebEditor。一般来说,我们只要注意发表帖子(文章)的页面是否有类似做了记号的图标,就可以大致做出判断了。
9 d. N5 |+ s# b  }/ z2.查看源代码,找到eWebEditor的路径。点击“查看源代码”,看看源码中是否存在类似“<iframe ID=’eWebEditor1′ src=’/edit/ewebeditor.asp?id=content&style=web’ frameborder=0 scrolling=no width=’550′ HEIGHT=’350′></iframe>”的语句。其实只有发现了存在这样的语句了,才可以真正确定这个网站使用了eWebEditor。然后记下src=’***’中的“***”,这就是eWebEditor路径。
+ d5 d& j( W& c$ A+ d3.访问eWebEditor的管理登录页面。eWebEditor的默认管理页面为admin_login.asp,和ewebeditor.asp在同一目录下。以上面的路径为例,我们访问的地址为:http://www.***.net/edit/admin_login.asp,看看是否出现了登录页面。
+ n) ~  O* }% w: ?如果没有看到这样的页面,说明管理员已经删除了管理登录页面,呵呵,还等什么,走人啊,换个地方试试。不过一般来说,我很少看到有哪个管理员删了这个页面,试试默认的用户名:admin,密码:admin888。怎么样?成功了吧(不是默认账户请看后文)!
9 v" a& Y. K; Y. O4.增加上传文件类型。点击“样式管理”,随便选择列表中底下的某一个样式的“设置,为什么要选择列表中底下的样式?因为eWebEditor自带的样式是不允许修改的,当然你也可以拷贝一个新的样式来设置。, I( H( y* J$ F8 Q- T2 Q2 O% }
然后在上传的文件类型中增加“asa”类型。
/ P3 u7 f: p/ \4 Y( f% E5.上传ASP木马,获得WebShell。接下来将ASP木马的扩展名修改为asa,就可以简单上传你的ASP木马了。不要问我怎么上传啊,看到 “预览” 了吗?点击“预览”,然后选择“插入其它文件”的按钮就可以了。
" C$ t; T7 b" m$ H/ ]. l漏洞原理0 |9 J( C1 f3 i7 d
漏洞的利用原理很简单,请看Upload.asp文件:/ n; n: X7 _7 ]' J; l
任何情况下都不允许上传asp脚本文件
3 `. {2 F/ W* H3 vsAllowExt = Replace(UCase(sAllowExt), “ASP”, “”)
8 u/ Y, ]) F/ \8 O因为eWebEditor仅仅过滤了ASP文件。记得我第一次使用eWebEditor时就在纳闷:既然作者已经知道asp文件需要过滤,为什么不同时过滤asa、cer等文件呢?也许这就是对免费用户不负责任的表现吧!# |6 J% k$ S8 ^$ e; O* \8 Y9 c; Q
高级应用% S4 R4 r8 E( n! f* B8 }/ k0 m2 }( t
eWebEditor的漏洞利用还有一些技巧:
& U8 n  h' D; A) ?1 y; {( l1.使用默认用户名和密码无法登录。
/ U/ C7 a; u7 H3 Y2 m) k请试试直接下载db目录下的ewebeditor.mdb文件,用户名和密码在eWebEditor_System表中,经过了md5加密,如果无法下载或者无法破解,那就当自己的运气不好了。
; @# T9 T0 A9 A. S3 B2.加了asa类型后发现还是无法上传。, P5 E" k5 G& Y* K
应该是站长懂点代码,自己修改了Upload.asp文件,但是没有关系,按照常人的思维习惯,往往会直接在sAllowExt = Replace(UCase(sAllowExt), “ASP”, “”)一句上修改,我就看见过一个站长是这样修改的:
$ v: v, R+ Z& I2 f0 D0 esAllowExt = Replace(Replace(Replace(Replace(Replace(UCase(sAllowExt), “ASP”, “”), “CER”, “”), “ASA”, “”), “CDX”, “”), “HTR”, “”)
: m5 O- q8 z* e. w猛一看什么都过滤了,但是我们只要在上传类型中增加“aaspsp”,就可以直接上传asp文件了。呵呵,是不是天才的想法?“aaspsp”过滤了“asp”字符后,反而变成了“asp”!顺便告诉大家一个秘密,其实动网论坛7.0 sp2中也可以利用类似的方法绕过对扩展名的过滤。+ ~4 P! q( a* l' S5 ]$ [5 l
3.上传了asp文件后,却发现该目录没有运行脚本的权限。, j1 X8 M2 p5 h  r/ O
呵呵,真是好笨啊,上传类型可以改,上传路径不是也可以修改的吗?仔细看看图四。
% l9 X! ?  Q5 {% N- M; @4.已经使用了第2点中的方法,但是asp类型还是无法上传。8 |) a# V8 [0 C: t4 P/ G
看来站长肯定是一个写asp的高手,但是我们还有最后一招来对付他:看到图三中的“远程类型”了吗?eWebEditor能够设定自动保存远程文件的类型,我们可以加入asp类型。但是如何才能让远程访问的asp文件能够以源码形式保存呢?方法是很多的,最简单的方法是将IIS中的“应用文件映射”中的“asp”删除。7 R4 e# {$ b. C3 H
后记) k/ U% O' D% D# X$ C
根据自己的经验,几乎只要能进入eWebEditor的后台管理,基本上都可以获得WebShell。在Google上搜索“ewebeditor.asp?id=”能够看到长达十多页的相关信息,我大致抽查了其中几个,发现成功率约为50%。还不错吧?oblg 2.52版以前的版本也是使用eWebEditor,可以去搜索几个来练练手。要命的是eWebEditor的官方网站和帮助文件中根本没有这方面的安全提示。还有,我发现官方提供的测试系统并不存在类似的漏洞,看来不是他们不知道,而是没有把免费用户的网络安危放在心上!
4 x7 J( l5 ^% ]" r" w. }* K

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表