从近期的客户维护情况来看,我公司(济南国尚网络技术有限公司)对富文本编辑器的安全性深有体会。目前,网络上有太多网站仍然使用旧版本的编辑器。一旦网站后台编辑器的地址被猜出,整个网站就暴露给了那些从事非法外链攻击的“专家”。
以 kindeditor 为例,很多程序员都喜欢使用这款编辑器,但其旧版本存在安全漏洞。摘录网上的相关内容如下:
KindEditor 上传解析漏洞
影响版本:<= kindeditor 3.2.1(2009年8月发布的最新版)
漏洞利用:利用 Windows 2003 IIS 解析漏洞获取 WEBSHELL
KindEditor 列目录漏洞
测试版本:KindEditor 3.4.2、KindEditor 3.5.51.1
https://netknight.in/67cms/kindeditor/php/file_manager_json.php?path=/
通过 path=/ 可爆出绝对路径,例如 D:AppServwww67cmskindeditorphpfile_manager_json.php
https://**/67cms/kindeditor/php/file_manager_json.php?path=AppServ/www/67cms/
根据爆出的绝对路径,修改 path 的值为 AppServ/www/67cms/
此时将遍历 D:/AppServ/www/67cms/ 下的所有文件和文件名
上传修改拿 Shell 漏洞
影响版本:KindEditor 3.5.2 ~ 4.1
漏洞利用:打开编辑器,将一句话木马改名为 1.jpg 并上传图片。打开文件管理,进入“down”目录,跳至尾页,最后一个图片即为我们上传的一句话后门代码。利用这个后门,攻击者基本上可以为所欲为。
此外,很多客户使用的是某网(不点名了,影响不好。这也是我公司后台选择多个服务器服务商的原因)的服务器,而且是虚拟主机。恰巧该服务商对这方面维护得不够到位,经常导致网站被挂黑链。即使你的网站本身做得很安全,外链攻击者也可以通过同一服务器上的其他网站给你挂上大量垃圾文章。
作为网站建设人员,我们应该对所使用的文本编辑器有较好的认识,平时经常上网搜索一下该编辑器的相关漏洞。虽然多数程序员还只是停留在“拿来使用”的水平,但网络上也不排除有相应的解决方案可供参考。最好也最快的办法,就是立即使用该编辑器的最新版本,并及时更新补丁(如果有的话)。
济南国尚网络技术有限公司,是以济南网站建设、网站优化为主营业务的一家网络公司,立志为客户制作干净漂亮且足够安全的网站,交付一个高水准的互联网商务环境。欢迎来电洽谈:0531-88017386。