Kindeditor漏洞 编辑代码内容被执行
作者:bea
现在基本上都是用的Kindeditor这款HTML在线编辑器,跟FCKeditor相比加载比较快,尤其是在服务器上面,界面也比FCK好看。最近发现了一个Kindeditor漏洞,这个问题在开源社区上也有朋友遇到过,并且开源社区上用的也是kindeditor编辑器。 kindeditor漏洞描述:在kindeditor编辑代码添加到数据库时没有任何问题,也就是一些HTML代码不会被执行,例如:web编程,这样的代码在首次编辑的时候没有被执行。但是,从数据库里取出来再放到kin
现在基本上都是用的Kindeditor这款HTML在线编辑器,跟FCKeditor相比加载比较快,尤其是在服务器上面,界面也比FCK好看。最近发现了一个Kindeditor漏洞,这个问题在开源社区上也有朋友遇到过,并且开源社区上用的也是kindeditor编辑器。
kindeditor漏洞描述:在kindeditor编辑代码添加到数据库时没有任何问题,也就是一些HTML代码不会被执行,例如:web编程,这样的代码在首次编辑的时候没有被执行。但是,从数据库里取出来再放到kindeditor里进行修改的时候问题就出现了,这行HTML代码被执行了,结果这样:web编程变成了超链接的形式。
解决办法:先看下面这张图
这张图是本站后台代码文件,我将从数据库里取出来的内容中的“&”进行了替换,替换成了实体“&”。然后你再取修改之前插入的代码,就可以正常显示了。
特别注意:上图中我使用的是PHP语言来修改的,其他服务器端脚本语言思想是一样的,进行替换。
说在最后:不知道这是不是kindeditor漏洞,也有朋友说修改配置就行,但是修改了那个配置照样还是老样子,只有按照上图来修改就问题解决。
有用 | 无用猜你喜欢
您可能感兴趣的文章:
- PHP面试题,PHP程序员面试题及答案
- zend studio中文版 zend studio汉化大全
- ftp服务器软件ftp上传下载工具推荐
- 防SQL注入攻击和防SQL注入原理以及漏洞
- PHP获取文件后缀名
- PHP双引号、单引号的作用和区别
- PHP网站开发如今流行的几点原因
- PHP站内搜索功能 带字符串高亮提示
- 教你快速寻找PHP资料小诀窍
- php 密码加密 给密码字符串加密
- 大家编程用的什么字体哪种字体最好看
- 配置PHP PHP安全配置详解
- PHP安全配置文件php.ini的安全配置
- 推荐几个好用的PHP集成开发环境
- 过滤和检查IP地址的PHP实现代码
- notepad++设置字体和字体大小
- PHP学习之初级正则表达式资料
- 修改Apache默认端口等配置信息
- 301重定向如何做?301重定向方法总结