算是比较全面的ewebeditor编辑器的漏洞收集,现在的网站大多数用的都是ewebeditor编辑器,所以ewebeditor漏洞的危害性还是相当大的,做了一下漏洞收集,漏洞修补的方法可去网上查找。
' Q3 C* o6 _: d }4 z* t漏洞更新日期TM: 2009 2 9日 转自zake’S Blog
0 O4 g/ e' h% w3 C2 {1 ?. T: f4 Cewebeditor最新漏洞。这个程序爆漏洞一般都是直接上传的漏洞,首先在本地搭建一个ASP环境重命名一个木马名字例如:1.gif.asp这样的就OK了+ }8 \0 a, J) F
那么接下来完美本地搭建一个环境你可以用WEB小工具搭建一个,目的就是让远程上传。http://127.0.0.1/1.gif.asp搭建好了 ,在官方的地方执行网络地址; U9 R$ ?) a) X4 n9 D7 n
$ O4 N8 e% S0 `( ~) ^" f
由于官方在图片目录做了限制 导致不能执行ASP脚本而没能拿到WEB权限。& i2 Y5 R7 E$ ?
属于安全检测漏洞版本ewebeditor v6.0.0* p7 ^* w. L( F8 I
( L2 n' s% W: y: S4 d! U1 b/ c- L以前的ewebeditor漏洞:: f- i ^; c- c# O7 [! e: s
ewebeditor注入漏洞
/ Y' w3 ]8 A$ W; Q& f3 j大家都知道ewebeditor编辑器默认的数据库路径db/ewebeditor.mdb( ^& G( g6 B: b7 k
默认后台地址是admin_login.asp,另外存在遍历目录漏洞,如果是asp后缀的数据库还可以写入一句话
' g& A0 ]6 F% g, r. G& r( b% w今天我给大家带来的也是ewebeditor编辑器的入侵方法- B) {* q: ~" ~4 ~& A0 S
不过一种是注入,一种是利用upload.asp文件,本地构造2 B9 C, O6 [ A8 b" d, \3 \- e: L
NO1:注入
9 r" _) w* c* x- Y; C) P. H7 q( o% g3 Hhttp://www.XXX.com/ewebeditor2007/ewebeditor.asp?id=article_content&style=full_v2007 r8 W' i4 |) ?: S2 W. R$ H
编辑器ewebedior7以前版本通通存在注入( m# Z# \- f8 K/ g
直接检测不行的,要写入特征字符
: d5 ]3 p2 ?0 R6 C6 \9 t我们的工具是不知道ewebeditor的表名的还有列名
9 H# h9 D, }4 Y: J4 K! K我们自己去看看
% x/ P9 ^3 O3 m& u( Q7 A哎。。先表吧
. a% |4 p" Z0 z# h; d要先添加进库; p# p# Z* D; B# |& x
开始猜账号密码了
# X$ E3 U' J9 A: @, k# g, f我们==
$ v7 \. o7 X1 B心急的往后拉; A, ]6 q& ~/ s& @$ Q6 v: v
出来了
: _% ?6 `2 j. A8 j[sys_username]:bfb18022a99849f5 chaoup[sys_userpass]:0ed08394302f7d5d 851120! E3 p9 w; E7 K4 S. r. k$ w/ C/ e
对吧^_^7 k$ |( S- ~! K+ R; S- [% [
后面不说了6 C9 K6 R3 k- j* `
NO2:利用upload.asp文件,本地构造上传shell% x9 W3 U% p( C; U/ g
大家看这里9 l) Z) e( n5 t; n% Q
http://www.siqinci.com/ewebeditor2007/admin_style.asp?action=stylepreview&id=37
% t4 ]5 t. V! t! j! G) \% y如果遇见这样的情况又无法添加工具栏是不是很郁闷
1 r# G2 w. W+ a) ^6 L6 K. T4 m/ U现在不郁闷了,^_^源源不一般
$ y- U2 k2 ^1 s0 ]- F/ |我们记录下他的样式名“aaa”# h4 e$ w; G% x4 f! S# ^1 w
我已经吧upload.asp文件拿出来了7 e1 \7 Z% G! {; M1 s
我们构造下
2 }' h0 a- G! e, \; k: NOK,我之前已经构造好了
, x' y# |7 @) D+ h其实就是这里
! s; p, R/ _! Q1 S, J1 y<form action=”地址/path/upload.asp?action=save&type=&style=样式名” method=post name=myform enctype=”multipart/form-data”>" {8 ~4 {* l2 Q a B M
<input type=file name=uploadfile size=1 style=”width:100%”>
# C7 u0 G1 Z& Z; `# ~<input type=submit value=”上传了”></input>
( i. A( I- U/ t# L" O6 N- h5 ]( g</form>1 M1 A) L6 G% [
下面我们运行他上传个大马算了$ V/ g% t6 g# y7 G0 v: q2 @
UploadFile上传进去的在这个目录下1 S2 I$ T" R1 v
2008102018020762.asa
$ Q! e2 G# O% L2 Y9 H+ V4 g+ P过往漏洞:% `/ O; G; X: r/ D+ a) u5 n9 {
首先介绍编辑器的一些默认特征:' i; Q8 l' y/ G
默认登陆admin_login.asp
/ K! X& T, G1 {7 B) w9 C; I默认数据库db/ewebeditor.mdb, d h9 P" q8 E1 h8 C5 E5 [
默认帐号admin 密码admin或admin888; L: N0 ^* v" E4 F6 F; h F
搜索关键字:”inurl:ewebeditor” 关键字十分重要0 X) b/ J$ B! C$ c) `
有人搜索”eWebEditor - eWebSoft在线编辑器”( B' F; d* l3 ]
根本搜索不到几个~$ O( O% h2 w! f6 d
baidu.google搜索inurl:ewebeditor/ C9 G$ y7 [6 R* A$ D
几万的站起码有几千个是具有默认特征的~3 q9 ^' e) F s7 Q
那么试一下默认后台
1 \' N+ J1 ?8 t# J4 n5 [http://www.xxx.com.cn/admin/ewebeditor/admin_login.asp3 Q, J& D e1 s
试默认帐号密码登陆。
0 n) }. ]' ?& P, J利用eWebEditor获得WebShell的步骤大致如下:% F* ~- I+ }. P& p. d9 V/ }
1.确定网站使用了eWebEditor。一般来说,我们只要注意发表帖子(文章)的页面是否有类似做了记号的图标,就可以大致做出判断了。$ e+ O' b' y# Q$ V3 N1 @
2.查看源代码,找到eWebEditor的路径。点击“查看源代码”,看看源码中是否存在类似“<iframe ID=’eWebEditor1′ src=’/edit/ewebeditor.asp?id=content&style=web’ frameborder=0 scrolling=no width=’550′ HEIGHT=’350′></iframe>”的语句。其实只有发现了存在这样的语句了,才可以真正确定这个网站使用了eWebEditor。然后记下src=’***’中的“***”,这就是eWebEditor路径。
7 y: G: e" D% B$ P% e3.访问eWebEditor的管理登录页面。eWebEditor的默认管理页面为admin_login.asp,和ewebeditor.asp在同一目录下。以上面的路径为例,我们访问的地址为:http://www.***.net/edit/admin_login.asp,看看是否出现了登录页面。% `$ c; n( i. [: y' P8 J
如果没有看到这样的页面,说明管理员已经删除了管理登录页面,呵呵,还等什么,走人啊,换个地方试试。不过一般来说,我很少看到有哪个管理员删了这个页面,试试默认的用户名:admin,密码:admin888。怎么样?成功了吧(不是默认账户请看后文)!" e* C8 a' P6 q* s4 X+ @
4.增加上传文件类型。点击“样式管理”,随便选择列表中底下的某一个样式的“设置,为什么要选择列表中底下的样式?因为eWebEditor自带的样式是不允许修改的,当然你也可以拷贝一个新的样式来设置。/ \/ m+ k* w7 `6 s o5 g! h' r. F
然后在上传的文件类型中增加“asa”类型。
. l, Y9 V6 A$ ~9 b! o$ C* {! ^5.上传ASP木马,获得WebShell。接下来将ASP木马的扩展名修改为asa,就可以简单上传你的ASP木马了。不要问我怎么上传啊,看到 “预览” 了吗?点击“预览”,然后选择“插入其它文件”的按钮就可以了。3 ~. q$ b& P3 d
漏洞原理6 `9 v6 l+ t2 k: w! |
漏洞的利用原理很简单,请看Upload.asp文件:
6 T; L, H8 r$ D, r9 H- R任何情况下都不允许上传asp脚本文件
" e( R3 K* W$ S. f: dsAllowExt = Replace(UCase(sAllowExt), “ASP”, “”)( z$ Y5 j( e: m" x% L- o
因为eWebEditor仅仅过滤了ASP文件。记得我第一次使用eWebEditor时就在纳闷:既然作者已经知道asp文件需要过滤,为什么不同时过滤asa、cer等文件呢?也许这就是对免费用户不负责任的表现吧!
% u# a: _" K- C1 g3 g3 [; G1 N3 X高级应用; \& W% ~6 F+ b5 l' T2 Y
eWebEditor的漏洞利用还有一些技巧:
0 U( W8 Y% Y4 ~* g2 _1.使用默认用户名和密码无法登录。+ `0 `' a& h8 t0 Y u
请试试直接下载db目录下的ewebeditor.mdb文件,用户名和密码在eWebEditor_System表中,经过了md5加密,如果无法下载或者无法破解,那就当自己的运气不好了。
, Q) z8 ^6 z! E+ w3 k2.加了asa类型后发现还是无法上传。+ I" |# v7 s( ~, n
应该是站长懂点代码,自己修改了Upload.asp文件,但是没有关系,按照常人的思维习惯,往往会直接在sAllowExt = Replace(UCase(sAllowExt), “ASP”, “”)一句上修改,我就看见过一个站长是这样修改的:, z% M5 H0 _, j! z
sAllowExt = Replace(Replace(Replace(Replace(Replace(UCase(sAllowExt), “ASP”, “”), “CER”, “”), “ASA”, “”), “CDX”, “”), “HTR”, “”)
3 v. f* F$ Y3 G猛一看什么都过滤了,但是我们只要在上传类型中增加“aaspsp”,就可以直接上传asp文件了。呵呵,是不是天才的想法?“aaspsp”过滤了“asp”字符后,反而变成了“asp”!顺便告诉大家一个秘密,其实动网论坛7.0 sp2中也可以利用类似的方法绕过对扩展名的过滤。1 w R8 G7 Y0 a5 } U6 t- F
3.上传了asp文件后,却发现该目录没有运行脚本的权限。2 r/ @1 \: o; L5 i" W
呵呵,真是好笨啊,上传类型可以改,上传路径不是也可以修改的吗?仔细看看图四。5 q& Z5 M _1 ~ [$ W
4.已经使用了第2点中的方法,但是asp类型还是无法上传。
! l8 X& ~ h* c, I4 V }看来站长肯定是一个写asp的高手,但是我们还有最后一招来对付他:看到图三中的“远程类型”了吗?eWebEditor能够设定自动保存远程文件的类型,我们可以加入asp类型。但是如何才能让远程访问的asp文件能够以源码形式保存呢?方法是很多的,最简单的方法是将IIS中的“应用文件映射”中的“asp”删除。
! Y; F2 h" R8 ~6 g$ {" [, S4 O后记0 g; q) Z, N4 A% S# E
根据自己的经验,几乎只要能进入eWebEditor的后台管理,基本上都可以获得WebShell。在Google上搜索“ewebeditor.asp?id=”能够看到长达十多页的相关信息,我大致抽查了其中几个,发现成功率约为50%。还不错吧?oblg 2.52版以前的版本也是使用eWebEditor,可以去搜索几个来练练手。要命的是eWebEditor的官方网站和帮助文件中根本没有这方面的安全提示。还有,我发现官方提供的测试系统并不存在类似的漏洞,看来不是他们不知道,而是没有把免费用户的网络安危放在心上!" Q7 M0 o) P9 s6 e
|