关于fckeditor的ASP版本安全配置,这里有一个关键点需要留意:在connector.asp和upload.asp这两个文件里,原有的权限判断逻辑只检查了ConfigIsEnabled是否启用,但并没有验证用户是否已经登录后台。这意味着,即使关闭了编辑器连接器,攻击者仍有可能通过直接请求绕过——所以必须补上这一步。
具体操作很简单:在connector.asp中,找到If ( ConfigIsEnabled = False ) Then ... End If这段代码,在其前面插入一段登录状态判断。如果用户未登录,直接返回错误信息,比如SendError 1, "no login"。同样的,在upload.asp中也做同样的处理,确保文件上传功能同样受登录保护。
另一个容易被忽视的步骤是修改fckeditor目录名称。默认的fckeditor路径太明显,攻击者一眼就能定位。建议将其重命名为一个与fckeditor毫无关联的名字,比如editor_core或干脆随机一串字符。这样即使有人扫描常见路径,也会直接扑空。
这两步配合使用,能有效阻断大多数针对fckeditor的未授权利用尝试。注意,目录改名后,前端页面中引用的路径也要同步更新,否则编辑器会加载失败。