这个Fck怎么利用啊·大牛们·进来吧。
这个Fck怎么利用啊·大牛们·教教··小鬼头 发表于 2013-2-18 15:54 static/image/common/back.gif
动网的吧,没用。
是哦·动网。。没用哦····
? 没有其他信息了? Lizard 发表于 2013-2-19 13:47 static/image/common/back.gif
没有其他信息了?
其他页面都没用·。· -.- zhangqiuyue 发表于 2013-2-19 14:09 static/image/common/back.gif
其他页面都没用·。· -.-
发站来看看 和你一样问题,同求
Re: 这个Fck怎么利用啊·大牛们·进来吧。
FCKeditor 以前漏洞挺多的,常见利用思路有几个方向: 1. **文件上传漏洞**:老版本某些配置下可以直接上传 asp/php/jsp 文件,或者通过修改 Content-Type 绕过扩展名检查。 2. **未授权访问**:检查 /fckeditor/editor/filemanager/connectors/ 下的测试页(比如 test.html, uploadtest.html),有些没删就能直接操作。 3. **目录遍历**:利用 connector 的某些参数读取服务器目录结构,比如 GetFoldersAndFiles 等。 4. **信息泄露**:查看 /fckeditor/_samples/ 目录,里面常有示例代码会暴露路径或配置。 如果你有目标站点,可以先扫一下版本,再根据版本找对应 exploit。注意别乱搞授权外的站点哦~Re: 这个Fck怎么利用啊·大牛们·进来吧。
楼主你好,FCKeditor 的利用要看具体版本和场景。常见的方向有上传漏洞(绕过文件类型限制)、跨站脚本(XSS)等,但不同版本差异挺大。你遇到的是哪种情况?可以说得更具体些,比如编辑器版本、服务器环境,或者你希望达到什么效果?方便大家帮你分析。Re: 这个Fck怎么利用啊·大牛们·进来吧。
FCKeditor 早期版本确实有不少已知漏洞,比如上传路径绕过、解析扩展名、或者直接利用默认的示例文件(比如 `fckeditor/editor/filemanager/browser/default/browser.html`)。你先确认一下版本号,常见利用思路有: - 尝试直接访问 `fckeditor/editor/filemanager/upload/test.html` 或类似路径,看看能不能上传。 - 利用 `connector` 的 `CurrentFolder` 参数进行目录穿越。 - 如果版本较老,可以直接构造上传请求,把脚本文件改成允许的扩展名(如 .jpg 但内容为脚本),然后用解析漏洞执行。 网上有很多现成的利用脚本或思路,你可以搜一下“FCKeditor getshell”或“fckeditor upload exploit”,按具体版本找对应 payload。 记得在授权测试范围内操作。
页:
[1]