登录发现更多内容
首页
城市之间
聚贤庄
生活派
电商小报
猿氏物语
用户名
Email
自动登录
找回密码
密码
登录
成为会员
只需一步, 快速开始
登录
立即登录
立即注册
其他登录
QQ
微信
新首页
Portal
观海听潮
创业沙龙
酷站
科技资讯
关于我们
搜索
搜索
本版
帖子
用户
活动
好友
帖子
收藏
道具
勋章
任务
动态
记录
门户
导读
排行榜
设置
我的收藏
退出
首页
›
快活林
›
IT业界
›
FCKEditor曝高危漏洞 360首发临时解决方案
0赞
赞赏
手机版
扫码打开手机版
把文字装进口袋
返回列表
FCKEditor曝高危漏洞 360首发临时解决方案
[ 复制链接 ]
内心的悲伤
2012-12-5 16:44:53
近日,国外漏洞平台exploit-db曝光FCKEditor最新版(2.6.8Asp版)存在任意文件上传高危漏洞(漏洞详情:http://www.exploit-db.com/exploits/23005/),黑客借助该漏洞能够直接上传木马、后门程序并控制服务器,最终造成网站数据被窃等严重后果。360网站安全检测发现,国内大量使用FCKEditor的网站都存在这一漏洞。
360网站安全检测平台服务网址:http://webscan.360.cn
据了解,FCKEditor是一款开放源码的HTML文本编辑器,目前国内约有50%的内容网站后台使用该编辑器。而此次存在漏洞的版本是8月2日推出的FCKEditorv2.6.8版(ASP版)。
图1:FCKEditor2.6.8ASP版处理复制文件时未校验文件扩展名
据360安全工程师分析,该漏洞位于FCKEditor程序的'FileUpload()'函数,在处理复制文件时,程序未对文件扩展名进行校验,攻击者就利用这一漏洞绕过保护,上传任意扩展名的文件,实施木马攻击。
图2:攻击者可直接上传asp脚本木马到web目录
截止目前,FCKEditor官方尚未提供该漏洞的修复补丁(安全更新信息请关注http://sourceforge.net/projects/fckeditor/files/FCKeditor/),为了应对该漏洞可能造成的威胁,360网站安全检测平台第一时间向旗下用户发送了告警邮件,并提供了临时解决方案如下:
此外,360安全专家建议网站管理员及个人站长,使用免费的360网站安全检测和360网站卫士,准确掌握网站安全状况,及时修复漏洞,抵御规模化网络攻击,有效保护网站安全。
回复
使用道具
举报
提升卡
置顶卡
沉默卡
喧嚣卡
变色卡
显身卡
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
立即登录
跟贴 Reply
本版积分规则
回帖后跳转到最后一页
综合
最新
热度
发表评论
内心的悲伤
关注
主题数
FCKEditor曝高危漏洞 360首发临时解决方案
阅读 3108
发布新话题
小帖士
如果你不是特别对他的每一句话感兴趣,不要随意用"关注"人的功能,因为关注以后,他的所有发帖回帖都会以通知的方式提醒你的!
统计信息
会员数: 4661 个
话题数: 8710 篇
巅峰数: 8 人
首页
分类
活动
合作
我的
返回顶部