找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2643|回复: 0
打印 上一主题 下一主题

FCKEditor 2.6.8文件上传和CKFinder/FCKEditor DoS漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-12-10 10:20:31 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
感谢生生不息在freebuf社区”分享团”里给出线索,才有了本文
7 x! o* G, @# w) W- z& _) {9 c; m6 V6 P0 K
原帖:http://club.freebuf.com/?/question/129#reply12
3 y/ J" z( }% |; o3 p5 D. D# K0 ~, i  _" i* j; _- }3 D4 |8 R
FCKEditor 2.6.8文件上传漏洞
5 f5 P2 k1 x2 Z) ^6 Q0 m
1 l9 @' f! U. ZExploit-db上原文如下:
/ ~6 J0 Y. j" I+ ~  m* `5 Q/ }9 b$ v3 j& t  F8 z
- Title: FCKEditor 2.6.8 ASP Version File Upload Protection bypass
' A- f: o" L! P% N- Credit goes to: Mostafa Azizi, Soroush Dalili; g8 Y# {! x2 O2 e# V
- Link:http://sourceforge.net/projects/fckeditor/files/FCKeditor/
7 @8 X8 D3 V( [: {5 i- Description:7 ?& Z' s/ ^4 W) w) _5 L- j, x. n
There is no validation on the extensions when FCKEditor 2.6.8 ASP version is( I5 e& |" A- M5 p% }
dealing with the duplicate files. As a result, it is possible to bypass  |/ W5 p: w6 a2 \/ K
the protection and upload a file with any extension.
( K: j5 `( ~) r& c$ A- Reference: http://soroush.secproject.com/blog/2012/11/file-in-the-hole/- N+ ~8 ?4 E2 Z# G; y. m8 q
- Solution: Please check the provided reference or the vendor website.
! p7 ~+ n! X  m' W# B2 P/ w4 W& g1 f  A$ R8 ^' Y
- PoC:http://www.youtube.com/v/1VpxlJ5 ... ;rel=0&vq=hd720, e' F7 u5 ~# S: @/ \5 }. b
": T2 c- b( |5 f0 n
Note: Quick patch for FCKEditor 2.6.8 File Upload Bypass:8 n+ S" ~. l. u1 y% u; I. S1 W  T8 S

/ W+ ?8 c  q5 `  N' HIn “config.asp”, wherever you have:
" Q: x9 _; M7 b4 v0 u; I      ConfigAllowedExtensions.Add    “File”,”Extensions Here”
( |+ i4 @/ o! A5 ?: W9 rChange it to:/ s& c. b' e3 i9 e. l( E" R/ i3 |
      ConfigAllowedExtensions.Add    “File”,”^(Extensions Here)$”在视频(需翻墙)里,我们可以看的很清楚:
9 C- t0 h% c4 ?9 q; m
& t" d, I' \: [2 c1.首先,aspx是禁止上传的) r8 j  ?, }. z4 A8 o
2.使用%00截断(url decode),第一次上传文件名会被转成_符号
% I3 H8 v" h# s; V( o
- s; q! I- E) {' A( S' j6 ^9 w% z; J9 O  ~! P/ V* w+ r
" P3 D( P/ }4 `  }7 T) f& }* J& b
接下来,我们进行第二次上传时,奇迹就发生了
- g% ?3 O: N5 W0 H. |+ _4 H* J" m/ M( s9 ~6 |2 R
# k8 f( e' l, M+ C. E! O) k

' ?% }! T2 n3 }$ `1 G- g8 t代码层面分析可以看下http://lanu.sinaapp.com/ASPVBvbscript/121.html
" E% U6 j" j+ y8 B+ h" w" j
5 h3 [. S0 R+ c* K  @% H 4 `  z% _( z4 q* U1 N/ h" A
2 X- e- l5 p) w3 Z
CKFinder/FCKEditor DoS漏洞0 S& P' V4 G- y2 E( s* U+ r! X; K
' U& R3 @% S1 y8 u- X* v* |8 j; g
相比上个上传bug,下面这个漏洞个人觉得更有意思; C1 v, [3 J6 @% C# f
0 T7 }+ K/ E1 S* V; n
% H8 s4 @. e/ {1 |# E  D  E% C5 y
) K4 m4 r: G5 L8 z2 a& Z  D0 r
CKFinder是一个强大而易于使用的Web浏览器的Ajax文件管理器。 其简单的界面使得它直观,快速学习的各类用户,从高级人才到互联网初学者。
5 [$ N5 ^+ R3 o4 g" ^2 w: |6 w$ W' g
CKFinder ASP版本是这样处理上传文件的:$ X6 e: D) |# ?

, v0 n9 u# j$ l$ E0 n! K6 }" t4 d, j当上传文件名已存在时,会进行迭代重命名,比如file(1).ext存在了,会尝试重命名为file(2).ext……直到不重复为止。" j7 R2 a, d1 J
  ]; |+ ^7 H! }- M
那么现在有趣的事情来了——windows是禁止”con”作为文件名的(关于这个问题我印象中很久以前,win也有过con文件名漏洞,有兴趣可以确认下)( i: d3 C6 g! M& U2 J& J

9 g. w  q$ B8 f3 c4 ?$ y) r) mdos方法也应运而生!4 C$ r( T  X/ b0 k1 w- z

: K5 }8 P! O' K 8 O3 A. r& G1 d' h# y0 g

; P. K1 ?' `  [: Z' a1.上传Con.pdf.txt! A3 N8 V  o  S+ S  p
2.CKFinder认为“Con.pdf.txt” 已被占用,于是开始尝试Con.pdf(1).txt,Con.pdf(2).txt……Con.pdf(MaxInt).txt从而对服务器形成致命dos。8 i4 R1 e1 J& Q# }5 L3 x
# ~; R: U# k* \% B% O" V; q
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表