中国网络渗透测试联盟
标题:
FCKEditor 2.6.8文件上传和CKFinder/FCKEditor DoS漏洞
[打印本页]
作者:
admin
时间:
2012-12-10 10:20
标题:
FCKEditor 2.6.8文件上传和CKFinder/FCKEditor DoS漏洞
感谢生生不息在freebuf社区”分享团”里给出线索,才有了本文
: d- g8 z5 G8 N2 h) L# G3 @
3 `6 v' |% [; s) q' a
原帖:
http://club.freebuf.com/?/question/129#reply12
0 `7 i4 ]' p8 ^
6 ]! T1 a2 ~0 {7 M
FCKEditor 2.6.8文件上传漏洞
7 Q4 |" x/ L. `0 m6 z6 U5 p: r3 y# B
/ N2 [9 E2 J c; N
Exploit-db上原文如下:
$ c0 k' o% f4 }% c x
, c5 ]8 O6 C6 _2 x
- Title: FCKEditor 2.6.8 ASP Version File Upload Protection bypass
* F" W5 X$ F8 S
- Credit goes to: Mostafa Azizi, Soroush Dalili
4 ~5 w! q' W- ` k
- Link:
http://sourceforge.net/projects/fckeditor/files/FCKeditor/
0 ^4 r6 e# x" ]/ @, V
- Description:
' z2 C5 T' I4 j; z! r# f
There is no validation on the extensions when FCKEditor 2.6.8 ASP version is
/ F( X m$ D* I, T- o
dealing with the duplicate files. As a result, it is possible to bypass
5 [$ R8 E# l6 a7 \
the protection and upload a file with any extension.
) d, f4 w' [" r" w- E* c+ d
- Reference:
http://soroush.secproject.com/blog/2012/11/file-in-the-hole/
. ?; h! x, v. @+ r& _9 S% n6 r
- Solution: Please check the provided reference or the vendor website.
5 [9 M0 L/ m- |# \7 {$ t3 V b' C
1 h' ^5 x6 Z3 X8 g
- PoC:
http://www.youtube.com/v/1VpxlJ5 ... ;rel=0&vq=hd720
9 T" B( X4 ?" j* N
"
, Y; q, |$ g8 J- r: i, Y" p1 \
Note: Quick patch for FCKEditor 2.6.8 File Upload Bypass:
4 K: Z8 c0 g( X$ q
3 X% V. g& z% g6 o. S" s! y
In “config.asp”, wherever you have:
+ b( c- i. I9 a, p: p0 N
ConfigAllowedExtensions.Add “File”,”Extensions Here”
! z# E" m3 E: ~' p, G$ t W
Change it to:
5 a: c, r" d3 U* K& f" c
ConfigAllowedExtensions.Add “File”,”^(Extensions Here)$”在视频(需翻墙)里,我们可以看的很清楚:
5 B6 |2 K: m( I3 d6 u6 [3 p" C
6 M$ \; @; [- x/ _
1.首先,aspx是禁止上传的
; W& ~( H# a2 M5 p+ ~' k9 v& B
2.使用%00截断(url decode),第一次上传文件名会被转成_符号
" A4 T& `* p9 ~ I2 l
& w$ B+ ?% V/ U3 D, g8 j3 w
1 D( O' U5 w: f" v; d; z9 r1 ]
! p; }3 {0 O3 P% d ]3 a0 Q5 y
接下来,我们进行第二次上传时,奇迹就发生了
7 f- m5 \* X0 b( S9 F: R. t
5 ^ v: X* M5 q0 M2 F$ J3 l
* g8 @. I4 U' Q6 ?; `& C& v5 |
! X6 n1 \6 e f. w8 b$ @: R% f
代码层面分析可以看下
http://lanu.sinaapp.com/ASPVBvbscript/121.html
6 j4 u# X8 A( l" b, S5 R$ @
. J" x% u/ R" W* \/ C" B$ e5 j) ]* I
8 W- D! q2 `( ]0 {* H% b. J
& q9 D; D. e# Y/ n% i _
CKFinder/FCKEditor DoS漏洞
6 C3 ~7 H( A. \: p( q- r- R: H
# j& {* `8 u+ K& z. K
相比上个上传bug,下面这个漏洞个人觉得更有意思
5 m: ?8 F1 N8 [6 J8 I
5 m) y$ `$ r k, y! H4 V
+ p ? o+ Z( \! G- V
5 l* i0 _9 w# U9 V( B1 c
CKFinder是一个强大而易于使用的Web浏览器的Ajax文件管理器。 其简单的界面使得它直观,快速学习的各类用户,从高级人才到互联网初学者。
7 i( u ~ X8 `; m9 Z
0 j' r, V- J+ m. w
CKFinder ASP版本是这样处理上传文件的:
+ J' |2 D) s% F* y# p# N
+ y% H8 M; @+ D% d" x) `" f7 {
当上传文件名已存在时,会进行迭代重命名,比如file(1).ext存在了,会尝试重命名为file(2).ext……直到不重复为止。
% k, R$ G- [" k
" s, I4 c8 H% b% Y
那么现在有趣的事情来了——windows是禁止”con”作为文件名的(关于这个问题我印象中很久以前,win也有过con文件名漏洞,有兴趣可以确认下)
& b9 Q0 n) h1 K: U* Z' N' w+ n$ m
[% v3 n6 k, W+ U! L1 l
dos方法也应运而生!
# N8 D3 N/ x8 H8 u! Q* E
# C! g- [. E7 j! ]( j. `
, H- k& t( d# z& @
6 n9 E% c0 R1 p2 y; M! v
1.上传Con.pdf.txt
/ a# [" X' x0 K; k: `, ?
2.CKFinder认为“Con.pdf.txt” 已被占用,于是开始尝试Con.pdf(1).txt,Con.pdf(2).txt……Con.pdf(MaxInt).txt从而对服务器形成致命dos。
. s$ o- [- A" q0 ~( d7 A
0 |1 q6 Y4 O/ P4 g6 R' u6 k
欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/)
Powered by Discuz! X3.2