找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2650|回复: 0
打印 上一主题 下一主题

FCKEditor 2.6.8文件上传和CKFinder/FCKEditor DoS漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-12-10 10:20:31 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
感谢生生不息在freebuf社区”分享团”里给出线索,才有了本文* p, d8 G/ }  [. s
6 B* C2 f- f/ [' D) B
原帖:http://club.freebuf.com/?/question/129#reply12
7 m& q$ W9 |+ c& a
: e2 L2 T+ a$ m. k1 K) K4 @FCKEditor 2.6.8文件上传漏洞
6 ]' |/ e8 b: t
+ b/ a  o/ R; q" J0 j" D) f4 eExploit-db上原文如下:
8 _6 V2 v4 [' h; J" O/ ~$ t
8 X: m4 ]: p; ]1 A! `  O- Title: FCKEditor 2.6.8 ASP Version File Upload Protection bypass
/ b: H/ Y: F: {+ Y6 i- Credit goes to: Mostafa Azizi, Soroush Dalili
) o0 a7 {9 e  i" s. F3 b/ k  T5 R- Link:http://sourceforge.net/projects/fckeditor/files/FCKeditor/1 `/ c& Z3 g, `3 }, B" v+ U
- Description:2 v- i& c) M+ _/ V' M
There is no validation on the extensions when FCKEditor 2.6.8 ASP version is2 I5 j, L4 f8 x
dealing with the duplicate files. As a result, it is possible to bypass
# r1 ~; Q, ~7 {; ]9 Y$ jthe protection and upload a file with any extension.
  J+ S$ q: j& V( U- Reference: http://soroush.secproject.com/blog/2012/11/file-in-the-hole/
6 l. |9 I9 i3 C3 O+ i, w, P# i- Solution: Please check the provided reference or the vendor website.3 S1 z8 V) O7 H+ d' M' V

8 s4 [, `; h$ F+ [/ v$ Y% V- PoC:http://www.youtube.com/v/1VpxlJ5 ... ;rel=0&vq=hd720' f$ u4 C* ]' B
"4 G9 H- r. T( l
Note: Quick patch for FCKEditor 2.6.8 File Upload Bypass:
) e1 N* ^+ e" P; d8 N1 Q/ c' @9 o! [; l4 r* |! n' o$ y7 f+ W
In “config.asp”, wherever you have:6 g3 B6 W' t5 B- u
      ConfigAllowedExtensions.Add    “File”,”Extensions Here”
  r9 z# }/ e# ~. T: \Change it to:
8 q5 h5 D7 j0 U- [5 @$ K      ConfigAllowedExtensions.Add    “File”,”^(Extensions Here)$”在视频(需翻墙)里,我们可以看的很清楚:) C( E# b5 e# Y: w! [1 y
' I" q4 c$ I" B/ t3 V( {
1.首先,aspx是禁止上传的7 s3 O7 v" J' v* X1 y1 C) x
2.使用%00截断(url decode),第一次上传文件名会被转成_符号
5 H/ o+ ^- b, ^/ j8 }6 |
4 J% o2 B/ q( j" f+ l
; F, [' |9 ^/ W  p6 h
( o0 a5 }4 M, ~7 I接下来,我们进行第二次上传时,奇迹就发生了# [! w- w4 `: Z# q$ |1 j- Q; k, Z& g

  x# i+ ~7 I( i8 O# F+ h: ?6 _& F' E* S7 t- i
3 _8 m* H' y' d. G  D
代码层面分析可以看下http://lanu.sinaapp.com/ASPVBvbscript/121.html- m6 F( z( B: w

: W6 H+ U+ X/ f. s& s
, J% I" g$ Y6 r- E# |
' K9 g/ x* Q+ s4 iCKFinder/FCKEditor DoS漏洞
0 t9 s( S& N/ k+ u8 F- s+ y# @9 T* w6 W" L2 b
相比上个上传bug,下面这个漏洞个人觉得更有意思: L2 {' l9 p" ]

) r+ p4 q% E: k( O; e
* r" e# w! u2 C; }' c
7 v2 I# X9 Z4 F! L4 m) TCKFinder是一个强大而易于使用的Web浏览器的Ajax文件管理器。 其简单的界面使得它直观,快速学习的各类用户,从高级人才到互联网初学者。
! M# w, C8 I# U, r: y
6 L' n. f7 A' B5 f7 o% DCKFinder ASP版本是这样处理上传文件的:( q3 u* V, o% Q" I+ \; o# ?

  |* X5 n0 R  P0 S当上传文件名已存在时,会进行迭代重命名,比如file(1).ext存在了,会尝试重命名为file(2).ext……直到不重复为止。/ E: i6 g0 S# E: B

! e, S( k0 m8 G* \那么现在有趣的事情来了——windows是禁止”con”作为文件名的(关于这个问题我印象中很久以前,win也有过con文件名漏洞,有兴趣可以确认下)
, V3 O5 l$ I+ ^: \+ K& L6 |0 d/ B3 w
% }' U+ Y! ~: B- M$ }. b: Udos方法也应运而生!. c  t1 g! b$ o/ S7 O( `/ n6 ^6 t! @

- Q( ^2 M+ N( m! E1 f, n5 j) B 5 [7 F, j1 C& @. @$ z& |. t3 d
7 j1 Q( O, x) y6 k
1.上传Con.pdf.txt& O6 G+ |2 ]$ H$ C) D+ o
2.CKFinder认为“Con.pdf.txt” 已被占用,于是开始尝试Con.pdf(1).txt,Con.pdf(2).txt……Con.pdf(MaxInt).txt从而对服务器形成致命dos。, n' K$ {5 ?* P( D! R# k8 F/ e
. O7 \( L$ d! i5 U
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表