宁波网站建设咨询:宁波网站建设
13780026116 宁波网站制作
网站公告
PHP技术
技术交流
网络推广
网站建设常见问答
殷雯动态
你的位置:首页> 新闻/观点 > 网站建设常见问答>html编辑器fckeditor创建文件夹文件漏洞修补
网站建设常见问答
html编辑器fckeditor创建文件夹文件漏洞修补

html编辑器fckeditor创建文件夹文件漏洞修补
  thml编辑器fckeditor是目前最好用的开源编辑器,开源的好处是可以修改代码(后台登陆安全验证代码)来提高安全性。 
    然在fckeditor的2.6版本之上在文件中就集成了安全验证的内容。在fckeditor目录下editor\\filemanager\\connectors\\aspx\\config.ascx。config.ascx文件中CheckAuthentication方法。在默认情况下返回的是true。通过修改返回修改为return ( Session[ \"IsAuthorized\" ] != null && (bool)Session[ \"IsAuthorized\" ] == true );再把网站后台登陆通过后赋值给Session[ \"IsAuthorized\" ]=true。这样就可以增加了fckeditor的上传验证。
 
    之前我司的网站没有修改上面的“方法”导致可以通过代码直接上传,代码如下:
域名/Fckeditor/editor/filemanager/connectors/aspx/connector.aspx?Command=CreateFolder&Type=file&CurrentFolder=%2Fasp.asp&NewFolderName=xxx  将上面代码复制到地址栏执行结果如下图 
\"\"
危险的吧! 虽然是2013年,现在大家的服务器操作系统 估计都是win2008或者以上,iis应该不允许创建类似.asp的目录名称或者执行程序! 但是这个思路大家可以借鉴

点击:  1612    时间: 2017-03-03
上一条: 文化局在我公司文艺演出
下一条: thinkphp分页问题,怎样获取当前页是第几页?
 
 
快速通道: 关于我们    网站建设    主机域名    付款方式    我的声明
  
联系我们
手机扫描QQ
网站建设咨询:
咨询热线:
宁波殷雯网站建设工作室
地 址: 浙江省宁波市江东区
电 话: 13780026116 
邮 箱:
waichun@qq.com
宁波网站建设
宁波网站制作
13780026116
宁波殷雯网站建设工作室 版权所有   浙ICP备16030041号-1