1000字范文,内容丰富有趣,学习的好帮手!
1000字范文 > ueditor富文本编辑器上传木马图片或木马文件漏洞

ueditor富文本编辑器上传木马图片或木马文件漏洞

时间:2020-05-31 21:07:13

相关推荐

ueditor富文本编辑器上传木马图片或木马文件漏洞

漏洞分析:

ueditor插件目录一般都自带index.html文件(完整demo文件),这个文件原来是用来测试插件功能的,但粗心的程序员们,开发好项目后,都忘记删除这个demo文件了,导致黑客可以很轻松的访问到这个index.html,并且可以直接上传木马图片或者木马文件,如下图:

解决方案:

1、删除ueditor插件目录下的index.html文件,删除不影响ueditor富文本编辑器的正常功能;

2、优化ueditor插件目录/php/Uploader.class.php里的upFile()和upBase64()函数,添加特征码检测,检测上传的是否为木马图片或者木马文件,效果如下图:

本内容不代表本网观点和政治立场,如有侵犯你的权益请联系我们处理。
网友评论
网友评论仅供其表达个人看法,并不表明网站立场。