月光博客

青青子衿, 悠悠我心, 但为君故, 沉吟至今

« 搜索引擎技术揭密:中文分词技术电信级的网络弹出广告 »

Z-BLOG的FCKEditor可能有漏洞

  听别人说Z-BLOG的FCKEditor按照默认的配置可能有漏洞,我就赶快去我的BLOG看了看FCKEditor的代码,结果惊出一身冷汗。

  我的FCKEditor下载的比较早,里面的配置果然有问题,再看看filemanager目录下的代码,简直和一个标准的ASP木马没有区别,上传居然没有权限控制,类似动网ASP的上传漏洞在这里也有,那真是毁灭性的灾难啊。

  去掉此漏洞的方法是:删除FCKeditor目录下所有以“_”开头的目录,删除“FCKeditor/editor/filemanager”目录和其全部子目录,虽然上传的功能没有了,但我觉得安全性应该是第一位的。FCKeditor的上传既然不安全,那就必须删除其代码。



原创文章如转载,请注明:转载自月光博客 [ http://www.williamlong.info/ ]

本文链接地址:http://www.williamlong.info/archives/334.html
  • 文章排行:
  • 5.williamlong
  • http://www.williamlong.info
  • FCKEditor设置配置文件的参数也可以把filemanager目录下上传功能屏蔽掉,但是我还是感觉不太放心,也可能是太小心了吧,目前我只用FTP上传,并且需要上传的时候才开FTP服务,应该是比较安全了。另外,你的TUpLoadFile类有没有将ASP文件屏蔽?建议将所有包含ASP的字符都替换掉,防止木马上传。
  • 2005-12-3 0:23:07

发表评论:

◎声明:转载本文时请务必以超链接形式标明文章原始出处和作者,本文严禁商业网站转载。

订阅博客

  • 订阅我的博客:订阅我的博客
  • 通过Google订阅本站
  • 通过鲜果订阅本站
  • 通过抓虾订阅本站
  • 通过电子邮件订阅本站

站内搜索


热文排行

最新评论

最近发表

本站采用创作共用版权协议, 要求署名、非商业用途和保持一致. 转载本站内容必须也遵循“署名-非商业用途-保持一致”的创作共用协议.

This site is licensed under a Creative Commons Attribution-NonCommercial-ShareAlike 2.5 License.