我用fckeditor做后面新闻的编辑器。这个好像有安全问题。就是别人不需要登录,直接通过地址上传任何类型的文件。如:
http://127.0.0.1/FCKeditor/editor/filemanager/browser/default/browser.html?Type=Image&Connector=connectors/aspx/connector.aspx我在想,这样一个安全问题不可能没人不知道呀。可我在网上找了,好像没看到有人问这样的问题。
FredCK.FCKeditorV2.dll这个文件的源代码,我们是可以下载(是开源的),但问题怎么样在这个控件中和后面的页面共享权限呢?

解决方案 »

  1.   

    FCKeditor  安全性
      

  2.   

    与你一样在这个问题上在纠结了;而且我们公司就因为考虑到安全性;所以决定不用FCK了,哎
      

  3.   

    FCK里面有个方法可以控制有Session才能操作,没有登录的情况下没有Session值就不能操作,这样可以保证安全
      

  4.   

    FCK不用设置任何权限,如果你真的需要设置权限的话,你直接在页面中设置用户访问页面的权限就可以了!
      

  5.   


    我们后台是不用SESSION控制的。
      

  6.   

    设置connectors/aspx/connector.aspx的访问权限不就可以了
      

  7.   

    FCK这种东西本来就应该放在后台内部使用的。FCK的图片上传存在很大的漏斗,但是一般服务器上都有杀毒,多少可以避免一点点。不建议放在前台使用。若是必须放,建议不要用上传功能。上传时是图片,到了服务器就不一定在是图片了。以前也中招了。尽量避免吧!