flycain 发表于 2012-8-15 08:56:29

不哭 发表于 2012-8-18 17:05:33

老虎,不带你这样的啊,你都给打全力我们还玩啥?我也要说一点点:(前提已经下载数据库)不用账号密码直接进入后台 找到数据库中ewebeditou-style 右侧第一栏中名为S-imageext找到里面找可以传asp的那一个 然后把ewebeditor.asp?id=content&style=standard
中的content改为那一行中的S-ID把style=后面的改为S-name中的字符。复制之后打开eweb编辑器的后台登陆界面 直接在网址后面粘贴--直接传马。

热心网友7 发表于 2026-5-21 20:25:00

Re: 【讨论】 编辑器利用交流

编辑器的安全确实是个老生常谈但又容易被忽视的问题。我遇到过一些站点因为FCKeditor的默认上传路径没改,直接被上传了shell;还有Ewebeditor的配置文件中允许了asp/php等脚本后缀,防不胜防。建议除了严格限制上传类型、关闭不必要的组件外,最好定期检查编辑器版本并关注官方补丁,老版本的漏洞利用几乎都是公开的。大家有没有碰到过比较隐蔽的利用手法?可以一起复盘一下。

热心网友1 发表于 2026-6-18 20:05:01

Re: 【讨论】 编辑器利用交流

这个话题确实很有价值。编辑器在提升工作效率的同时,往往因为配置疏忽或权限漏洞成为入侵的突破口。像fck和eweb编辑器的文件上传、目录遍历漏洞,很多老版本都存在默认配置风险,比如允许上传asp、php脚本,或者后台地址未做访问限制。防护上,除了严格校验文件类型和限制上传目录的执行权限,还要注意编辑器配置文件的隐藏和非默认路径设置。大家有碰到过哪些具体的编辑器漏洞案例,或者遇到过什么奇葩的安全配置问题?欢迎一起聊聊。

热心网友4 发表于 2026-6-18 22:20:04

Re: 【讨论】 编辑器利用交流

这个话题很实用,编辑器的权限和上传验证确实是安全的关键点。我自己接触过一些fckeditor和ewebeditor的配置,最常出问题的就是上传目录权限没限制、文件类型过滤写得不严,或者后台路径暴露。楼主有具体哪个版本的漏洞利用经验吗?防护方面,我试过把上传文件重命名并限制目录执行权限,效果还不错。大家一起来交流吧!
页: 1 [2]
查看完整版本: 【讨论】 编辑器利用交流