CKFinder 3.5.1 和 2.6.3 发布,更新安全准则
CKFinder 3.5.1 和 2.6.3 发布了。CKFinder 是一个易于使用的 Ajax 文件管理器。提供文件夹树形结构(Folders tree)导航菜单,多语言支持(自动探测用),支持创建/重命名/删除文件和文件夹,集成 FCKeditor 在线编辑器。 更新了安全准则 在某些情况下,上传文件(无扩展名和允许扩展名)可能会导致 XSS 漏洞: CKFinder 配置为将文件上载到可公开访问的文件夹 当从公共文件夹中提供文件时,Web 服务器不会向所有 HTTP 响应发送X-Content-Type-Options: nosniff标头 在上述条件下,恶意用户可以上传没有 .html 扩展名的文件,该扩展名将由某些浏览器(如常规 HTML 文件)呈现。这是由于内容嗅探而发生的,因为某些浏览器会对原始文件内容执行额外检查。 相关 CVE:CVE-2019-15891 CKFinder 2.6.3 CKFinder 2.6.3 包含应用程序服务器端部分安全修补程序,强烈建议进行更新。CKFinder 2.6.3 的安全补丁已添加到 PHP、ASP.NET、ASP 和 Col...