Ferramenta em Python para automatizar a detecção da vulnerabilidade de upload arbitrário de arquivos ASP em servidores que utilizam o componente FCKeditor.
- Python 3.x
Para facilitar a execução da ferramenta de qualquer lugar no sistema, você pode usar o script setup.sh para instalar o comando personalizado.
-
Coloque o arquivo
setup.shna mesma pasta do script Pythonfckeditor_checker_v0_1.py. -
Dê permissão executável para o script de instalação:
chmod +x setup.sh- Execute o script de instalação com permissão sudo:
sudo ./setup.shO comando padrão para executar será fckupload.
Após instalação, execute a ferramenta em qualquer lugar usando:
fckupload <base_url> [opções]<base_url>: URL base do alvo (ex:http://example.com/ouhttp://example.com/app/)
| Opção | Descrição | Padrão |
|---|---|---|
--filename <nome> |
Nome do arquivo ASP a ser enviado. Se omitido, é gerado um nome único automaticamente. | probe_<token>.asp |
--type <valor> |
Valor do parâmetro Type na requisição de upload (ex: Media, File) |
Media |
--timeout <segundos> |
Tempo máximo para aguardar respostas HTTP | 10 |
--no-follow-fallback |
Não tenta buscar o arquivo em diretórios comuns padrão do FCKeditor | Desativado |
Testando o alvo http://example.com/app/ com o parâmetro Type=Media (padrão):
fckupload http://example.com/app/Testando com arquivo personalizado e sem fallback:
fckupload http://example.com/app/ --filename shell.asp --type File --no-follow-fallbackUse esta ferramenta APENAS em sistemas para os quais você tem autorização explícita para testes de segurança. O uso não autorizado é ilegal e antiético.
Desenvolvido por jgbiispo