您现在的位置是:首页 > 网站建设常见问答网站建设常见问答
html编辑器fckeditor创建文件夹文件漏洞修补
2017-03-03【网站建设常见问答】2108 人已围观
简介 thml编辑器fckeditor是目前最好用的开源编辑器,开源的好处是可以修改代码(后台登陆安全验证代码)来提高安全性。  ...
thml编辑器fckeditor是目前最好用的开源编辑器,开源的好处是可以修改代码(后台登陆安全验证代码)来提高安全性。
然在fckeditor的2.6版本之上在文件中就集成了安全验证的内容。在fckeditor目录下editor\\filemanager\\connectors\\aspx\\config.ascx。config.ascx文件中CheckAuthentication方法。在默认情况下返回的是true。通过修改返回修改为return ( Session[ \"IsAuthorized\" ] != null && (bool)Session[ \"IsAuthorized\" ] == true );再把网站后台登陆通过后赋值给Session[ \"IsAuthorized\" ]=true。这样就可以增加了fckeditor的上传验证。
之前我司的网站没有修改上面的“方法”导致可以通过代码直接上传,代码如下:
域名/Fckeditor/editor/filemanager/connectors/aspx/connector.aspx?Command=CreateFolder&Type=file&CurrentFolder=%2Fasp.asp&NewFolderName=xxx 将上面代码复制到地址栏执行结果如下图

危险的吧! 虽然是2013年,现在大家的服务器操作系统 估计都是win2008或者以上,iis应该不允许创建类似.asp的目录名称或者执行程序! 但是这个思路大家可以借鉴
关注宁波网站建设博客,更多精彩分享,敬请期待!
Tags:
很赞哦! ()
相关文章
随机图文
网站优化关键词排名忽高忽低是什么原因分析
相信很多做了建站和优化的用户都有遇到过网站关键词排名不稳定情况,有时候关键词排到百度首页上面去了,过两天查看词又掉下来了,这是什么原因呢?...网页设计应该专注可用性和使用效果
使用对称的代码写法 构建响应式网站过程复杂,网站整体布局都应通过HTML和CSS代码库进行编码。在设计有关网页可用性的步骤时,强烈建议设计...不对称设计在网站建设中使用
不对称设计技术可以非常直观有趣和创建不同的焦点。 不对称仅仅是缺乏对称性,但不对称并没有缺乏平衡与和谐。 不对称和对称的设计都可以创...base64_decode编码遇到的加号问题
今天在一个项目里遇到了一个奇怪的问题。项目需求在地址栏里对中文进行编码传送,防止一些数据暴露给客户(当然懂一点程序的人员还是很容易对base...