|
FCKeditor Type变量文件上传漏洞 发布日期:2006-05-18 更新日期:2006-05-18
受影响系统:FCKeditor FCKeditor 2.2 不受影响系统:FCKeditor FCKeditor 2.3 beta 描述: BUGTRAQ ID: 18029
FCKeditor是一款开放源码的HTML文本编辑器。
FCKeditor在处理文件上传时存在输入验证错误,远程攻击可能利用此漏洞上传任意文件。
在通过editor/filemanager/upload/php/upload.php上传文件时攻击者可以通过为Type参数定义无效的值导致上传任意脚本。成功攻击要求config.php配置文件中启用的文件上传,而默认是禁用的。
<*链接:http://secunia.com/advisories/20122/print/
*>
建议: 厂商补丁:
FCKeditor
---------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
http://prdownloads.sourceforge.net/fckeditor/FCKeditor_2.3b.tar.gz
浏览次数:2506 严重程度:0(网友投票)
|
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载 绿盟科技给您安全的保障 |