eWebeditor的漏洞利用
来源:聚友 发布时间:2009-11-03 13:15:00
标签:ewebeditor,漏洞,安全
今天有个朋友找我,说他们公司网站服务器不稳定,想从原来服务商转出来,重新找个虚拟主机提供商的,但原来的服务公司不给他他们公司网站的源代码,而且态度很恶劣,问我有没有什么办法,就有了今天的利用ewebeditor漏洞拿到整站的例子。
既然与原来的服务公司已经谈崩了,那就只能是其他办法了。
第一想到的是重新做一个网站,但这个朋友是个小公司,用什么钱都得算着来,明显不符合节约的要求,而且现在有现成的网站,那就从网站着手了。
访问网站,看到该网站采用的语言是asp,所以使用离线浏览工具下载的方法不适用,那看看能不能从后台进入呢?问朋友要来后台密码,登陆后台,居然后台密码都被改了,此法又不通。
那就看看有没有漏洞吧,尝试注入,失败,都做了很好的防注入。
无聊之间想看看是否有以前人的入侵,查看一下图片地址,发现图片是传在一个editor目录的uploadfile下,难道使用的是ewebeditor?继续验证,访问editor目录下ewebeditor.asp,居然正确了。
那就看看有没有做防护,访问editor目录下admin_login.asp,一个熟悉的ewebeditor目录出来了,用默认密码admin/admin888直接登陆进去了,在样式的上传类型里面加了asp类型,上传,居然提示禁止上传,那下载一个ewebeditor2.8的最终版下来看看,发现禁止了asp后缀类型并且还过滤asp类型,不过过滤和禁止都很弱智,上传类型中加了asaspp,再上传asp,成功。
下面的就不说了,都知道怎么做的了,很顺利的拿到了该站的代码,也帮朋友公司从一个无耻的服务商那边转了出来。


猜你喜欢
- 非常高兴鞭牛士邀请我和大家分享自己的经验,也感谢大家在周五晚上来听我讲一些网络编辑方面的东西。我简单介绍一下我的情况吧,我是93年毕业,毕业
- 一 、VMware vSphere部署的前期规划要点1、vSphere的优点(略)2如何利用现在的设备架构虚拟化环境在虚拟化过程中,用户大多
- vmware workstations启动虚拟机报错根据报错当中链接链接https://kb.vmware.com/s/article/21
- 垂直生活类搜索网站的出现,使互联网庞杂的生活类信息由粗糙变为精细。更能满足用户需求 随着互联网信息的 * 式增长,搜索到精准、有效信息的难度越
- Hyper-V Server 2008发布有一些时间了,想来,不少的虚拟化爱好者早已动手安装并在命令行下大展身手了,但对于广大的入门级爱好者
- 酝酿测试几个月的Google AdSense今日开放西联汇款 加快汇款速度,最高金额1万美金,不能给公司汇款。详细内容: 选择付款形式当月
- Linux操作系统以其独有的开放性、稳定性、高效率等特点,受到越来越多有识之士的青睐。随着IT产业巨头纷纷宣布对Linux的支持,Linux
- 互联网是一个快节奏的环境。世界各地的人们在任何时间都能来到你的站点,你的每个访客都有不同的目的和需求。不像实体零售商店,你不能看到谁来到了你
- 前阵子在vikiworks那里看到yichi介绍用Asaph建设一个自己的FFFFound,也就是一个图片搜集博客。所以我试了一下,觉得很好
- 本文在这基础上分析nginx服务器收到http请求行、请求头部后,http框架是
- WordPress是一种使用PHP语言开发的免费开源的博客平台,在世界范围内广受欢迎,是使用量最大的独立博客系统之一,原先的WordPres
- 1、 要有坚定的恒心,“实验,实验,再实验”。做好搜索引擎优化不是一天两天的事情,要多改进网站的细节
- LonMen这几天出差了,在奥运前去了趟北京,关于北京奥运的印象除了多了很多麻烦(安检的大大的多)其它的还没有感觉到。呆了没两天,就时时想着
- 任何一个事情都有重点,我在‘论坛营销成功学(一)’中就把论坛营销的重点基本都说出来了。看过以后你可能觉得这些东西都知道,没有必要往下看了。其
- Windows Server 2008正在逐渐向我们走来,随着最近其第一个RC版的问世,意味着它真正发布的时刻已经不会让我们等待太长的时间。
- 中国的传统节日中秋节即将到来,每年农历八月十五日,是中国传统的中秋佳节,自古以来,中国人都有中秋赏月的习俗,通常要举行赏月、祭月、吃月饼、祝
- 北京时间11月3日消息,千橡互动集团董事长兼首席执行官陈一舟今日做客腾讯科技互联网大会访谈室时表示,公司发展重心仍然保持在人人网上。持续在较
- echo 在linux帮助文档的描述是显示一行文本,类似于python和java等编程语言中的print语句,实际上它的作用不仅仅如此。可以
- 在过去的几年中,越来越多的黑客、病毒和蠕虫带来的安全问题严重影响了网站的可访问性,尽管Apache服务器也常常是攻击者的目标,然而微软的In
- 网易科技讯 5月13日凌晨消息,微软今天正式在全球发布了包括MS Office 2010在内的商用平台软件。和以往相比,新商用软件平台最大的