时间:10-03-05 栏目:网络&技术 作者:wukong 评论:0 点击: 1,586 次
本文标签: kingCMS
1.打开引用页或嵌入调用页。例:http://127.0.0.1/FCKeditor/_samples/default.html
2.点击“插入/编辑图像”图标,打开“图像属性-网页对话框”,点击浏览服务器。 3.按F11键把FCKeditor窗口嘬大化,得到该窗口隐藏在地址栏中的URL:"http://127.0.0.1/FCKeditor/editor/filemanager/browser/default/browse ... ctor=connectors/asp/connector.asp". 4.把Type=Image中的Image更改为"/",回车执行。结果显示为Userfiles中的所有文件夹及文件。 5.上传任意一个Asp文件,成功上传! 漏洞描述: 可以上传任意格式的文件。 解决方案: 1.覆盖editorfilemanagerbrowserdefaultconnectorsasp中的commands.asp文件。 2.如需手动修改则--> 在代码: ' Get the uploaded file name. 后加入如下语句: '添加开始 限制上传类型代码 sFileName = Mid(sFileName,1,Instr(sFileName,".")-1) '添加结束 '下面的为文件原语句 if oUploader.ErrNum > 0 Then sErrorNumber = "202" End if '在此加入IF结束语句 End if |
声明: 本文由( wukong )原创编译,转载请保留链接: KINGCMS 关于 FCKeditor 编辑器上传漏洞解决方案