您现在的位置是:首页 > 网站建设常见问答网站建设常见问答
html编辑器fckeditor创建文件夹文件漏洞修补
2017-03-03【网站建设常见问答】1959 人已围观
简介 thml编辑器fckeditor是目前最好用的开源编辑器,开源的好处是可以修改代码(后台登陆安全验证代码)来提高安全性。  ...
thml编辑器fckeditor是目前最好用的开源编辑器,开源的好处是可以修改代码(后台登陆安全验证代码)来提高安全性。
然在fckeditor的2.6版本之上在文件中就集成了安全验证的内容。在fckeditor目录下editor\\filemanager\\connectors\\aspx\\config.ascx。config.ascx文件中CheckAuthentication方法。在默认情况下返回的是true。通过修改返回修改为return ( Session[ \"IsAuthorized\" ] != null && (bool)Session[ \"IsAuthorized\" ] == true );再把网站后台登陆通过后赋值给Session[ \"IsAuthorized\" ]=true。这样就可以增加了fckeditor的上传验证。
之前我司的网站没有修改上面的“方法”导致可以通过代码直接上传,代码如下:
域名/Fckeditor/editor/filemanager/connectors/aspx/connector.aspx?Command=CreateFolder&Type=file&CurrentFolder=%2Fasp.asp&NewFolderName=xxx 将上面代码复制到地址栏执行结果如下图

危险的吧! 虽然是2013年,现在大家的服务器操作系统 估计都是win2008或者以上,iis应该不允许创建类似.asp的目录名称或者执行程序! 但是这个思路大家可以借鉴
关注宁波网站建设博客,更多精彩分享,敬请期待!
Tags:
很赞哦! ()
相关文章
随机图文
企业网站建设应该注意的一些东西
企业网站建设也有很多需要注意的地方。今天我们罗列一些常见的东西和大家说明一下。首先是企业网站的网址被称为“网络商标”,一个与企业名称和形象...12306启用图片验证登录方式使目前抢票软件失效
闲来无事看到12306网站开启了新的验证方式,俗话说道高一迟魔高一丈。这回反过来,12306终于聪明了一回! 北京时间3月16日消息 铁...为什么说中小型企业越应注重企业网站的建设
在如今这个网络时代,作为最基础的网络应用,企业网站对树立企业形象和品牌、推广产品起着十分重要的作用。从某种意义上讲,一个企业有没有自己...建站过程中网站服务器稳定与否与百度之间的关系
我们的公司企业在做好网站后,都需要放置到服务器上以供网络上的用户随时可以访问,这时就会有服务器稳定性的问题。如果企业网站放在了不稳定的机房...