算是比较全面的ewebeditor编辑器的漏洞收集,现在的网站大多数用的都是ewebeditor编辑器,所以ewebeditor漏洞的危害性还是相当大的,做了一下漏洞收集,漏洞修补的方法可去网上查找。+ S0 `/ H6 m7 A1 ?
漏洞更新日期TM: 2009 2 9日 转自zake’S Blog
/ K, w2 z" R, ^5 o Bewebeditor最新漏洞。这个程序爆漏洞一般都是直接上传的漏洞,首先在本地搭建一个ASP环境重命名一个木马名字例如:1.gif.asp这样的就OK了1 D7 ~. ~5 C9 G" T
那么接下来完美本地搭建一个环境你可以用WEB小工具搭建一个,目的就是让远程上传。http://127.0.0.1/1.gif.asp搭建好了 ,在官方的地方执行网络地址7 `& w% X2 c2 n3 d3 P" A
. A* Z2 |6 i0 H8 V
由于官方在图片目录做了限制 导致不能执行ASP脚本而没能拿到WEB权限。
5 }& F' R V' G属于安全检测漏洞版本ewebeditor v6.0.07 ]7 o1 j+ @- J$ u3 f% w: s
& L$ b3 x" f- D. @* E- |以前的ewebeditor漏洞:; j( `% y& C, N1 |3 L, p8 z, o
ewebeditor注入漏洞
, E. I" g% k9 |, M" f8 n( I3 y大家都知道ewebeditor编辑器默认的数据库路径db/ewebeditor.mdb
+ N/ t9 ~" H5 d8 ~+ R默认后台地址是admin_login.asp,另外存在遍历目录漏洞,如果是asp后缀的数据库还可以写入一句话& u2 d3 c# M7 o8 ]; k
今天我给大家带来的也是ewebeditor编辑器的入侵方法
- M( \- d, i' }( K不过一种是注入,一种是利用upload.asp文件,本地构造; k+ _; W0 {# X1 s5 X
NO1:注入# C V, k/ `" ~6 v# T
http://www.XXX.com/ewebeditor2007/ewebeditor.asp?id=article_content&style=full_v200
9 r9 b, e% P' y$ Z* C% W- g编辑器ewebedior7以前版本通通存在注入& W5 _3 M( t: H6 J8 q* o' P
直接检测不行的,要写入特征字符1 }: `+ P! _1 m
我们的工具是不知道ewebeditor的表名的还有列名- c$ x" X* }' @6 i/ ~$ p! Y6 v
我们自己去看看! E4 e4 e6 }! a" n& y
哎。。先表吧
p: E! Q' s8 N2 \& a/ K要先添加进库
p" Q" O* y* u" w. K5 N# T% s开始猜账号密码了
3 r; _' _) X" F i我们==
7 Z+ N' v0 b4 f9 K4 V6 Q6 j& h心急的往后拉' {0 N- B+ ]5 Z
出来了. y& x' {% }6 \
[sys_username]:bfb18022a99849f5 chaoup[sys_userpass]:0ed08394302f7d5d 851120
3 v- L6 u: R4 {对吧^_^& ^$ H% _5 U2 E `5 Q( f" B9 j
后面不说了
& A' I- `5 g) A8 `" LNO2:利用upload.asp文件,本地构造上传shell! T2 I8 Y' W+ H9 a
大家看这里
& u6 s6 Z% L& G3 p5 c& Phttp://www.siqinci.com/ewebeditor2007/admin_style.asp?action=stylepreview&id=37
8 R* ?- }4 j- F2 y u% x如果遇见这样的情况又无法添加工具栏是不是很郁闷; V; A3 I# U; r, v
现在不郁闷了,^_^源源不一般5 n e& n: C& b9 U9 u4 x
我们记录下他的样式名“aaa”8 g3 L3 P5 ]1 ~
我已经吧upload.asp文件拿出来了6 A4 y' t/ o; j; G% t0 E7 `
我们构造下, {/ W6 b6 W+ n' z5 D
OK,我之前已经构造好了
3 t; W. m6 `, M8 [其实就是这里
, _5 X* F2 T; ?1 L<form action=”地址/path/upload.asp?action=save&type=&style=样式名” method=post name=myform enctype=”multipart/form-data”>9 F2 r$ m: |9 @& c9 L
<input type=file name=uploadfile size=1 style=”width:100%”> u# @/ Y* _/ V0 b% L0 j# O; E T7 e& b
<input type=submit value=”上传了”></input>5 o2 D( t( _$ I/ t6 ~$ Q' z' @
</form>+ F: N, @0 \: q% N! e
下面我们运行他上传个大马算了, u4 F: @! S, s% a
UploadFile上传进去的在这个目录下! f! G5 H0 @) B4 L" Q2 K2 T3 r- X
2008102018020762.asa5 R* j7 G) U) S' y3 f4 Y& s
过往漏洞:% W; g6 s M" A9 ^
首先介绍编辑器的一些默认特征:
# `6 B. N0 z. |, s$ D t5 g# Q默认登陆admin_login.asp7 {/ [# w# |+ d. j" J/ l I: B/ f8 [" y
默认数据库db/ewebeditor.mdb6 @$ a3 F: G6 }" y5 ~7 ]* M4 o4 q6 U- _
默认帐号admin 密码admin或admin888+ ]3 @% M% J+ R# D7 s C- k8 }
搜索关键字:”inurl:ewebeditor” 关键字十分重要- @ K! z4 H- E6 W2 n
有人搜索”eWebEditor - eWebSoft在线编辑器”
5 c) h R' x7 o0 M6 X" g根本搜索不到几个~
+ D/ X$ A7 q8 |8 Pbaidu.google搜索inurl:ewebeditor
! _7 a$ ~1 r8 D; ~, O+ K几万的站起码有几千个是具有默认特征的~4 p; `5 Y! b+ v+ [! R5 F5 T
那么试一下默认后台+ o8 U: w& D& S7 T& p
http://www.xxx.com.cn/admin/ewebeditor/admin_login.asp
! @1 x! q; E' O- u试默认帐号密码登陆。( F7 ~: y& e5 V7 b# n
利用eWebEditor获得WebShell的步骤大致如下:5 c8 n8 r- ?' P& e( Y3 }
1.确定网站使用了eWebEditor。一般来说,我们只要注意发表帖子(文章)的页面是否有类似做了记号的图标,就可以大致做出判断了。. d1 R, l( M% {" G! I% o) b J( W
2.查看源代码,找到eWebEditor的路径。点击“查看源代码”,看看源码中是否存在类似“<iframe ID=’eWebEditor1′ src=’/edit/ewebeditor.asp?id=content&style=web’ frameborder=0 scrolling=no width=’550′ HEIGHT=’350′></iframe>”的语句。其实只有发现了存在这样的语句了,才可以真正确定这个网站使用了eWebEditor。然后记下src=’***’中的“***”,这就是eWebEditor路径。3 g, f' Y- v$ j1 G
3.访问eWebEditor的管理登录页面。eWebEditor的默认管理页面为admin_login.asp,和ewebeditor.asp在同一目录下。以上面的路径为例,我们访问的地址为:http://www.***.net/edit/admin_login.asp,看看是否出现了登录页面。
3 ?7 a }+ W* _如果没有看到这样的页面,说明管理员已经删除了管理登录页面,呵呵,还等什么,走人啊,换个地方试试。不过一般来说,我很少看到有哪个管理员删了这个页面,试试默认的用户名:admin,密码:admin888。怎么样?成功了吧(不是默认账户请看后文)!& T) [' J2 c0 k5 H+ W+ a
4.增加上传文件类型。点击“样式管理”,随便选择列表中底下的某一个样式的“设置,为什么要选择列表中底下的样式?因为eWebEditor自带的样式是不允许修改的,当然你也可以拷贝一个新的样式来设置。
' y; U& W2 W( j然后在上传的文件类型中增加“asa”类型。
! t* c1 Z/ ~" c1 C5.上传ASP木马,获得WebShell。接下来将ASP木马的扩展名修改为asa,就可以简单上传你的ASP木马了。不要问我怎么上传啊,看到 “预览” 了吗?点击“预览”,然后选择“插入其它文件”的按钮就可以了。
8 D' c5 \9 V0 v漏洞原理% l% l. y) ?: `% y) n4 V4 n ?9 U
漏洞的利用原理很简单,请看Upload.asp文件:
: Z! w2 q" }# V, b5 g0 L' A, f任何情况下都不允许上传asp脚本文件# ^* y! i& ]' ^9 r; J# B! U6 s
sAllowExt = Replace(UCase(sAllowExt), “ASP”, “”)# E; B. y" r' J- M: v$ x
因为eWebEditor仅仅过滤了ASP文件。记得我第一次使用eWebEditor时就在纳闷:既然作者已经知道asp文件需要过滤,为什么不同时过滤asa、cer等文件呢?也许这就是对免费用户不负责任的表现吧!
0 V; O2 k6 S! `. p. L' e+ {2 H高级应用
$ ]- g% V H$ i6 XeWebEditor的漏洞利用还有一些技巧:; Q$ i& s& ]& ]& d! Q
1.使用默认用户名和密码无法登录。# r5 a; Q0 S& b6 b) \
请试试直接下载db目录下的ewebeditor.mdb文件,用户名和密码在eWebEditor_System表中,经过了md5加密,如果无法下载或者无法破解,那就当自己的运气不好了。! ^, ]& `- y( O, X9 _) ]0 T
2.加了asa类型后发现还是无法上传。- ]; O( c+ p, v0 X& X/ V2 C9 N
应该是站长懂点代码,自己修改了Upload.asp文件,但是没有关系,按照常人的思维习惯,往往会直接在sAllowExt = Replace(UCase(sAllowExt), “ASP”, “”)一句上修改,我就看见过一个站长是这样修改的:
+ ?' d+ u% O- R- q3 d7 tsAllowExt = Replace(Replace(Replace(Replace(Replace(UCase(sAllowExt), “ASP”, “”), “CER”, “”), “ASA”, “”), “CDX”, “”), “HTR”, “”) u) C. v! m& |
猛一看什么都过滤了,但是我们只要在上传类型中增加“aaspsp”,就可以直接上传asp文件了。呵呵,是不是天才的想法?“aaspsp”过滤了“asp”字符后,反而变成了“asp”!顺便告诉大家一个秘密,其实动网论坛7.0 sp2中也可以利用类似的方法绕过对扩展名的过滤。1 s0 i" x( E# \6 X9 X
3.上传了asp文件后,却发现该目录没有运行脚本的权限。
0 H0 V8 I% h( r0 P$ \; l- i呵呵,真是好笨啊,上传类型可以改,上传路径不是也可以修改的吗?仔细看看图四。( A8 e0 y) n. s, K
4.已经使用了第2点中的方法,但是asp类型还是无法上传。! ?+ X, s; u$ R
看来站长肯定是一个写asp的高手,但是我们还有最后一招来对付他:看到图三中的“远程类型”了吗?eWebEditor能够设定自动保存远程文件的类型,我们可以加入asp类型。但是如何才能让远程访问的asp文件能够以源码形式保存呢?方法是很多的,最简单的方法是将IIS中的“应用文件映射”中的“asp”删除。
: S/ P" L( _8 P5 Z后记* m$ _1 a5 g, h: Z2 h
根据自己的经验,几乎只要能进入eWebEditor的后台管理,基本上都可以获得WebShell。在Google上搜索“ewebeditor.asp?id=”能够看到长达十多页的相关信息,我大致抽查了其中几个,发现成功率约为50%。还不错吧?oblg 2.52版以前的版本也是使用eWebEditor,可以去搜索几个来练练手。要命的是eWebEditor的官方网站和帮助文件中根本没有这方面的安全提示。还有,我发现官方提供的测试系统并不存在类似的漏洞,看来不是他们不知道,而是没有把免费用户的网络安危放在心上!$ H A* l( n8 N7 D8 H% {6 e
|