记某次攻防演练:大战UEditor并突破

💡 原文中文,约2200字,阅读约需6分钟。
📝

内容提要

最近参与攻防演练,发现某单位存在备案域名。通过fofa搜索子域名,发现一个子域名的61000端口开放了后台。通过访问/bin.rar路径获取站点源代码。使用dnspy反编译dll文件,发现UEditor路径和关键接口。通过Fuzz发现403是由waf或edr拦截引起的。使用/Utility/UEditor/.css?action=catchimage绕过拦截,成功访问关键接口。利用UEditor .net版本的任意文件上传漏洞上传哥斯拉jsp webshell。上传过程中被杀软拦截,使用ByPassGodzilla项目免杀处理webshell。成功打入内网。UEditor漏洞需要熟练掌握利用和绕过方法。

🔎

延伸解读

信息收集与源码获取的关键点

文章展示了攻防演练中信息收集的典型路径:通过备案域名和fofa搜索子域名,发现61000端口后台,再通过目录扫描获取/bin.rar源码包。这提醒我们,暴露的备份文件或压缩包可能直接泄露系统源码,攻击者借此可分析出使用的组件和接口。防守方应定期检查并移除不必要的备份文件,同时限制敏感端口的对外访问。

UEditor漏洞利用中的WAF绕过思路

文章提到直接访问UEditor接口返回403,通过Fuzz判断为WAF或EDR拦截,最终使用/Utility/UEditor/.css?action=catchimage成功绕过。这反映了在漏洞利用中,当标准路径被拦截时,可以尝试修改路径或参数来规避规则。防守方需注意WAF规则可能被特定变形绕过,应结合行为监控和EDR进行多层防御。

Webshell免杀与内网突破的关联

上传哥斯拉jsp webshell时被杀软拦截,作者使用ByPassGodzilla项目进行免杀处理后成功连接。这说明即使存在文件上传漏洞,安全软件仍可能阻断后续利用。攻击者会不断更新免杀技术,防守方不能仅依赖杀软,需结合文件监控、异常进程检测和网络流量分析来发现Webshell活动。

UEditor漏洞在老旧系统中的普遍性

文章总结指出UEditor漏洞在大型企业集团的.net老旧系统中非常常见。这提示我们,历史遗留系统往往因缺乏维护而存在已知漏洞,且可能因业务重要性难以立即下线。防守方应优先排查此类系统,及时更新组件或部署虚拟补丁,并加强内网横向移动的监测。

❓

Q&A

在攻防演练中发现了什么重要信息?

发现某单位存在备案域名,并且61000端口开放了后台。

如何获取站点的源代码?

通过访问/bin.rar路径下载压缩文件,解压后获取源代码。

UEditor的漏洞是如何被利用的?

利用UEditor .net版本的任意文件上传漏洞上传哥斯拉jsp webshell。

在上传webshell时遇到了什么问题?

上传过程中被杀软拦截,因此需要使用ByPassGodzilla项目进行免杀处理。

如何绕过WAF拦截以访问关键接口?

使用/Utility/UEditor/.css?action=catchimage进行绕过,成功访问关键接口。

UEditor漏洞在企业中的普遍性如何?

UEditor作为热门漏洞,在大型企业的老旧.net系统中非常常见。

🏷️

标签

➡️

继续阅读