🔥码云GVP开源项目 12k star Uniapp+ElementUI 功能强大 支持多语言、二开方便! 广告
[TOC] ## 常见的编辑器 Fckeditor exp编辑器 EWEBeditor编辑器 **用编辑器的好处:比网站自带的上传按钮的安全性高** ## 编辑器利用 * 查找编辑器目录(通常在网站根目录、用户目录、管理员目录下) * 目录扫描:御剑等 * 目录遍历 * 蜘蛛爬行:AWVS、BP、菜刀 ## 常见的目录 * editor、edit、upfile.asp、up.html、upimg.htm * 图片上传的目录:admin、editor(根据分析网站的编辑器得出) * eweb的默认路径如下: * uploadfile/时间戳.jpg * fck默认的路径如下: * userfile/images/x.jpg ## 常见漏洞 * ueditor漏洞 * ewebeditor  * ewebeditornet  * fckeditor  * editor  * southidceditor  * SouthidcEditor  * bigcneditor ## 漏洞利用 百度相关编辑器的漏洞利用 ``` site:站点 inurl:editor/ site:站点 inurl:fckeditor/ ``` 需要记得常见的编辑器的图片上传路径 **一般放在网站或管理员的路径下** ## 总结 编辑器大部分都是要配合IIS解析漏洞 步骤: 1. 找编辑器 2. 路径 3. 版本 4. 抓包改包绕过