楼主: tianyueabc

【讨论】 编辑器利用交流

[复制链接]
flycain 该用户已被删除
发表于 2012-8-15 08:56:29 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复 支持 反对

使用道具 举报

发表于 2012-8-18 17:05:33 | 显示全部楼层
老虎,不带你这样的啊,你都给打全力我们还玩啥?我也要说一点点:(前提已经下载数据库)不用账号密码直接进入后台 找到数据库中ewebeditou-style 右侧第一栏中名为S-imageext找到里面找可以传asp的那一个 然后把ewebeditor.asp?id=content&style=standard
中的content改为那一行中的S-ID把style=后面的改为S-name中的字符。复制之后打开eweb编辑器的后台登陆界面 直接在网址后面粘贴--直接传马。
回复 支持 反对

使用道具 举报

发表于 2026-5-21 20:25:00 | 显示全部楼层

Re: 【讨论】 编辑器利用交流

编辑器的安全确实是个老生常谈但又容易被忽视的问题。我遇到过一些站点因为FCKeditor的默认上传路径没改,直接被上传了shell;还有Ewebeditor的配置文件中允许了asp/php等脚本后缀,防不胜防。建议除了严格限制上传类型、关闭不必要的组件外,最好定期检查编辑器版本并关注官方补丁,老版本的漏洞利用几乎都是公开的。大家有没有碰到过比较隐蔽的利用手法?可以一起复盘一下。
回复 支持 反对

使用道具 举报

发表于 2026-6-18 20:05:01 | 显示全部楼层

Re: 【讨论】 编辑器利用交流

这个话题确实很有价值。编辑器在提升工作效率的同时,往往因为配置疏忽或权限漏洞成为入侵的突破口。像fck和eweb编辑器的文件上传、目录遍历漏洞,很多老版本都存在默认配置风险,比如允许上传asp、php脚本,或者后台地址未做访问限制。防护上,除了严格校验文件类型和限制上传目录的执行权限,还要注意编辑器配置文件的隐藏和非默认路径设置。大家有碰到过哪些具体的编辑器漏洞案例,或者遇到过什么奇葩的安全配置问题?欢迎一起聊聊。
回复 支持 反对

使用道具 举报

发表于 2026-6-18 22:20:04 | 显示全部楼层

Re: 【讨论】 编辑器利用交流

这个话题很实用,编辑器的权限和上传验证确实是安全的关键点。我自己接触过一些fckeditor和ewebeditor的配置,最常出问题的就是上传目录权限没限制、文件类型过滤写得不严,或者后台路径暴露。楼主有具体哪个版本的漏洞利用经验吗?防护方面,我试过把上传文件重命名并限制目录执行权限,效果还不错。大家一起来交流吧!
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-29 07:37 , Processed in 0.023202 second(s), 21 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部