最新消息:

eWebEditorNet的upload.aspx漏洞

网络安全 admin 3浏览

eWebEditorNet 主要是一个upload.aspx文件存在上传漏洞。

原理:

代码

“uploadfile” style=”file” size=”uploadfile” runat=
“lbtnUpload” runat=
“JavaScript”>

只是简单的对ID进行验证
只要构造javascript:lbtnUpload.click();满足条件
达到上传木马的效果
成功以后查看源代码

代码

a “lbtnUpload” “javascript:__doPostBack(‘lbtnUpload’,”)”script ‘javascript’

木马的具体地址为
/eWebEditorNet/UploadFile/200801141044412198.cer
这样就轻松的拿下了一个网站。
**相关日志**[利用 Linux 内核的多个安全漏洞获得 root 权限](http://selboo.com/post/875/)
[普通用户通过udev漏洞提升到root权限](http://selboo.com/post/550/)
[Windows下MS08-067.exe](http://selboo.com/post/313/)
[python版MS08-067漏洞检测工具](http://selboo.com/post/312/)
[多款RSS阅读器出现XSS漏洞](http://selboo.com/post/268/)

转载请注明:爱开源 » eWebEditorNet的upload.aspx漏洞