找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2647|回复: 0
打印 上一主题 下一主题

FCKEditor 2.6.8文件上传和CKFinder/FCKEditor DoS漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-12-10 10:20:31 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
感谢生生不息在freebuf社区”分享团”里给出线索,才有了本文, X9 N- H: @& C' H2 N7 e

& ?' y8 _  I; q原帖:http://club.freebuf.com/?/question/129#reply12
5 m5 X. K& O3 W/ d
$ O" a( K7 P) E1 |- z4 bFCKEditor 2.6.8文件上传漏洞
4 `5 C# ?, \( {) ~& q8 H( D/ w. `1 G6 |, R6 N1 |
Exploit-db上原文如下:8 c; T1 K+ J4 f9 i' t7 N$ \# i

1 S" {4 P2 v6 w* S- Title: FCKEditor 2.6.8 ASP Version File Upload Protection bypass' c7 p) H8 A* d8 I
- Credit goes to: Mostafa Azizi, Soroush Dalili
* R8 }) i6 H0 }- Link:http://sourceforge.net/projects/fckeditor/files/FCKeditor/4 z6 M: O% M  R
- Description:
  S. F: F, S7 X! @  d+ \, H# I$ IThere is no validation on the extensions when FCKEditor 2.6.8 ASP version is
0 f# P1 r" o  E5 ?; g! l/ Ydealing with the duplicate files. As a result, it is possible to bypass# [$ [( T7 n; T' b2 i
the protection and upload a file with any extension.6 C1 W! a7 m6 g0 b  ~2 N# k" @  f/ {
- Reference: http://soroush.secproject.com/blog/2012/11/file-in-the-hole/, f- t# i9 E7 ^- f( T6 p
- Solution: Please check the provided reference or the vendor website.
4 R2 M& J7 A* O5 X& }2 o, l3 }+ X
- PoC:http://www.youtube.com/v/1VpxlJ5 ... ;rel=0&vq=hd7200 L1 T7 x! ~8 X& n8 \
"8 C- r; a2 P6 r! z! ~+ p8 W& C5 w) x
Note: Quick patch for FCKEditor 2.6.8 File Upload Bypass:
$ f- S8 ?! i: v8 m1 v8 I, c- G' Z7 ?. D
In “config.asp”, wherever you have:
' j" R, ]0 E% W1 R% e/ N$ H      ConfigAllowedExtensions.Add    “File”,”Extensions Here”
8 ]0 a" k( N* D( h# E7 x2 [Change it to:
+ N# _  q1 m# E# a1 m      ConfigAllowedExtensions.Add    “File”,”^(Extensions Here)$”在视频(需翻墙)里,我们可以看的很清楚:' I7 K9 R: o. F
4 A& c* w0 y7 R& a0 i" a, \
1.首先,aspx是禁止上传的# r- X9 H: K/ J/ [9 M
2.使用%00截断(url decode),第一次上传文件名会被转成_符号: F/ e7 v; @/ z# W( S
$ U% y1 ^( y/ @4 G' K! Z) h0 U5 \0 F' Q
$ }0 ]6 M# q% K; V2 A7 r# y
$ {; M) s# E& M
接下来,我们进行第二次上传时,奇迹就发生了
, p. [) J  R- T& ?; w: A9 p- S, `$ H0 r0 c; ]! z' F

7 e5 e, N7 y6 l
6 x9 M3 p1 |; x5 k代码层面分析可以看下http://lanu.sinaapp.com/ASPVBvbscript/121.html
  a, z1 A! h) T2 P$ n3 s! b0 s
$ [# S1 K" d5 O/ P3 C2 r( ?2 N 3 v) s  C/ k5 S# y7 t
& w$ }$ u( P' u$ J! q. n; @8 Y
CKFinder/FCKEditor DoS漏洞
( b" y- \5 D! o) _. }
" b# x$ T$ }/ I相比上个上传bug,下面这个漏洞个人觉得更有意思# k4 j& v! _1 [: G
& F+ H! z6 h3 r* V
' M- E4 e& [6 J- L7 ~. ^# x

' q# L9 N3 m0 |4 W" v( HCKFinder是一个强大而易于使用的Web浏览器的Ajax文件管理器。 其简单的界面使得它直观,快速学习的各类用户,从高级人才到互联网初学者。
  V# Y$ E0 B7 B) o! e/ S
! C$ C1 a# i  W: v" aCKFinder ASP版本是这样处理上传文件的:% k% h- {7 g) ]

0 J0 T# U0 X2 M6 y+ a# q当上传文件名已存在时,会进行迭代重命名,比如file(1).ext存在了,会尝试重命名为file(2).ext……直到不重复为止。
/ H( U% ~4 Z0 G5 T
# n: k, m1 w; ~( E  B那么现在有趣的事情来了——windows是禁止”con”作为文件名的(关于这个问题我印象中很久以前,win也有过con文件名漏洞,有兴趣可以确认下)
: ~- Z, M) X, w: [* C# P: C& [) d. c; R' l3 q8 R. j2 Y
dos方法也应运而生!
% t  }( n" B" m+ V8 J
& ^7 g$ Q2 b$ f9 f ) C1 X" K4 b) M7 Q2 y1 F
* D/ h: P% g7 |* _( k
1.上传Con.pdf.txt8 Q6 |1 V1 C1 T* d+ f  `3 E7 C
2.CKFinder认为“Con.pdf.txt” 已被占用,于是开始尝试Con.pdf(1).txt,Con.pdf(2).txt……Con.pdf(MaxInt).txt从而对服务器形成致命dos。( U  A6 W! {( _' T6 W$ W/ G4 _

" T3 O9 v6 x5 D& z; A% v
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表