来源:坏狼安全网 eWebEditorNet 主要是一个upload.aspx文件存在上传漏洞。 原理: 代码 “uploadfile” style=”file” size=”uploadfile” runat= “lbtnUpload” runat= “JavaScript”> 只是简单的对ID进行验证,只要构造javascript:lbtnUpload.click();满足条件达到上传木马的效果。成功以后查看源代码 代码 a “lbtnUpload” “javascript:__doPostBack(‘lbtnUpload’,”)”>script ‘javascript’> 木马的具体地址为 /eWebEditorNet/UploadFile/200801141044412198.cer 这样就轻松的拿下了一个网站。 **相关日志**[利用 Linux 内核的多个安全漏洞获得 root 权限](http://selboo.com/post/875/) [普通用户通过udev漏洞提升到root权限](http://selboo.com/post/550/) [Windows下MS08-067.exe](http://selboo.com/post/313/) [python版MS08-067漏洞检测工具](http://selboo.com/post/312/) [多款RSS阅读器出现XSS漏洞](http://selboo.com/post/268/) 转载请注明:爱开源 » eWebEditorNet 漏洞 upload.aspx