-
Notifications
You must be signed in to change notification settings - Fork 46
New issue
Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.
By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.
Already on GitHub? Sign in to your account
Ueditor上传方法漏洞 #12
Comments
感谢反馈,会及时处理! |
作者您好, |
@scwz2131 正在处理中。 目前我能做的是通过二进制文件头,检查文件的真实类型,检查完成并判断是否为配置中允许的类型。但这样配置仍然不安全,漏洞如下:
所以,结合我跟其他大神讨论的结果,建议先从以下方面入手:
|
作者您好 |
关于禁用UEditor从第三方服务器采集图片的功能: 最近刚忙完,其他的部分会在最近处理完成 |
作者您好,
关于Ueditor最近有抛出针对于asp.net版本的上传漏洞,即可以上传一些带木马类型的文件。
https://www.sohu.com/a/250857427_100192631
我也查到下面一篇文章有所提及
https://www.cnblogs.com/hnsongbiao/p/5519332.html
也查看了一下您的Ueditor上传方法是和文章里一样的。想请教一下,不知道作者是否可以针对这个上传漏洞做相应的修改,对文件上传格式做一下校验修改,望回复,谢谢!
The text was updated successfully, but these errors were encountered: