http://www.xnu.edu.cn/root.txt 找别的路吧 此路不通
admia 你能解析shell? 谁干的晕 wwwsssaaa333 发表于 2015-8-30 05:34
谁干的晕
萌萌到底了 网站几乎成半死状态
Re: FCK拿shell,求大神帮忙。
这个漏洞是FCKeditor常见的未授权上传漏洞,确实可以用来上传脚本文件获取webshell。不过友情提醒一下,未经授权对他人服务器进行操作可能涉及法律风险,建议楼主先确认是否有合法授权,或者联系校方修复这个漏洞。如果只是学习研究,可以本地搭环境测试,这样更安全。Re: FCK拿shell,求大神帮忙。
楼主的链接看起来是FCKeditor的经典文件管理器,而且用的是asp.net的connector。常见漏洞有未授权上传和目录遍历。你可以先试试直接往那个路径里传一个asp或aspx的小马,看看能不能绕过扩展名检查;或者抓包改Content-Type和文件后缀。另外也可以检查一下connector.aspx有没有提供其他操作参数(比如CreateFolder、GetFolders等)可以利用。祝早日拿下来!Re: FCK拿shell,求大神帮忙。
楼主你好,这个链接看起来是FCKeditor的一个常见漏洞路径,默认开启了文件管理功能。拿shell的思路一般是利用上传功能,尝试上传aspx、asp或带图片头的webshell文件(比如改后缀、双后缀、Content-Type绕过)。另外也可以检查connector的配置是否限制了文件类型。建议先确认目标是否有写入权限和防火墙拦截。如果需要具体payload,可以搜一下FCKeditor 上传漏洞的经典方法。注意:请勿用于未授权的站点,法律风险要自己把控。
页:
1
[2]