在JSP里使用CKEditor和CKFinder

article/2025/9/16 9:20:12
在JSP里使用CKEditor和CKFinder
最近在做一个新闻发布平台,放弃了很早的FCKEditor,使用CKEditor和CKFinder,尽管免费的CKFinder是Demo版本,但是功能完整,而且用户都是比较集中精神发新闻的人,不会在意这个。按照官网的document一步一步配置,虽然并不难,但是有些东西特别分散,还是全英文的,所以我就整理了一下安装过程和配置,以及需要注意的一些问题。希望对大家有所帮助。

目录

1. 下载CKEditor相关的安装文件

2. 安装CKEditor和CKFinder

3. 在网页里使用CKEditor

4. CKEditor的三种配置方式

5. CKEditor的一些配置选项

6. 关于CKEditor编辑器里面回车的问题

7. 将CKFinder整合进CKEditor

8. 配置CKFinder

9. 在项目里配置CKFinder的servlet

10. 更安全的使用CKFinder

 

1. 下载CKEditor相关的安装文件

  • CKEditor: 在 http://ckeditor.com/download 页面左侧,可以下载到各种版本的CKEditor,包括完整版full、标准版standard、基础版basic等。在页面右侧上方,还有可定制的下载,可以选择Toolbar类型、插件、语言等。这里我们选择4.1版本的Full版本,下载后得到CKEditor_4.1_full.zip 。
  • CKEditor for java: 在http://ckeditor.com/download 页面右侧下部,可以下载到用于服务器端的工具,记得选择for java版本。这里选择3.6.4版本。但是下载下来却是 ckeditor-java-core-3.5.3.jar。不知道为什么。
  • CKFinder: 在 http://cksource.com/ckfinder/trial 页面,可以下载到各种版本的CKFinder。仍然选择java版。这里我们下载的是2.3.1版本,下载后得到CKFinder_java_2.3.1.zip。

2. 安装CKEditor和CKFinder

  • 解压CKEditor_4.1_full.zip,把解压得到的目录 ckeditor 完全复制到网站根目录下,也就是和WEB-INF同级。可以给这个目录加上版本号,即ckeditor4.1。
  • ckeditor4.1/samples 完全删掉,把 ckeditor4.1/lang 里面除了en.js和zh-cn.js之外的文件删掉,把 ckeditor4.1 下的README.md, CHANGES.md删掉。
  • 把 ckeditor-java-core-3.5.3.jar 放到yourapp/WEB-INF/lib
  • 解压CKFinder_java_2.3.1.zip,得到ckfinder目录。将 ckfinder/CKFinderJava/ckfinder 目录完全复制到网站根目录下,也就是和WEB-INF同级。可以给这个目录加上版本号,即ckfinder2.3.1。
  • 把 ckfinder2.3.1/_samples完全删掉,把 ckfinder2.3.1/lang 下除了en.js和zh-cn.js之外的文件删掉,把 ckfinder2.3.1 下的changelog.txt,install.txt,license.txt,translations.txt删掉。
  • 把 ckfinder/CKFinderJava/WEB-INF/lib 下所有的jar包复制到yourapp/WEB-INF/lib下。
  • 把 ckfinder/CKFinderJava/WEB-INF/config.xml复制到yourapp/WEB-INF下,并改名为ckfinder.xml。

CKEditor和CKFinder安装

3. 在网页里使用CKEditor

    Step1:找到需要放置CKEditor编辑器的页面,引入CKEditor的js文件(${contextPath}是JSTL写法,请改成你自己的路径写法,绝对路径或者相对路径)

<script type="text/javascript" src="${contextPath}/ckeditor4.1/ckeditor.js"></script>

    Step2:在需要提交的form里,写一个<textarea>

<form id="detailForm" method="post"><textarea id="content" name="content"></textarea><input type="button" value="保存" id="save" onclick="save()" />
</form>

    Step3:创建CKEditor实例

<script type="text/javascript">var editor = null;window.onload = function(){editor = CKEDITOR.replace('content'); //参数‘content’是textarea元素的name属性值,而非id属性值}
</script>

    注意上面代码中editor=CKEDITOR.repalce()必须写在window.onload事件里,或者写在textarea元素后面,以免出现content不存在的错误。上述代码并不是创建CKEditor实例的唯一方法,大家可以自行查阅资料。

    Step4:在页面js中为CKEditor编辑器设置/获取值

editor.setData('这里是需要传递给CKEditor编辑器实例的值');
editor.getData();

    注意,上面代码中用到了一个变量editor,就是Step3中定义的那个editor。这也就是为什么Step3里面要单独写var editor = null这句代码。当然,在<textarea></textarea>中直接设置值也可以,但是那只能在CKEDITOR.replace()之前起作用。

    Step5:在后台java代码中获取CKEditor编辑器的值

<script type="text/javascript">function save(){editor.updateElement(); //非常重要的一句代码//前台验证工作//提交到后台
    }
</script>

    因为CKEditor编辑器取代了原来我们写的textarea元素,所以我们在编辑器里写的内容,其实都不在textarea中,因此,为了能在后台通过textarea获得值,必须用editor.updateElement()来更新textarea元素。这样,在后台java代码中就可以用request.getParameter('content');或者其他代码得到编辑器的内容了,否则得到的很可能不是编辑器里的内容。

4. CKEditor的三种配置方式

方式一:修改ckeditor4.1/config.js文件

CKEDITOR.editorConfig = function( config ) {config.language = 'zh-cn';config.uiColor = '#AADC6E';
};

 方式二:复制ckeditor4.1/config.js,仍然放在ckeditor4.1目录下,但是改名为myconfig.js,并在这个文件中修改配置。但是要在创建编辑器实例时指明配置文件路径:

<script type="text/javascript">var editor = null;window.onload = function() {editor = CKEDITOR.replace( 'content', {customConfig:'${contextPath}/ckeditor4.1/myconfig.js'});};
</script>

 方式三:在创建编辑器实例时指定配置

<script type="text/javascript">var editor = null;window.onload = function() {editor = CKEDITOR.replace( 'content', uiColor: '#9AB8F3',language:'zh-cn'});};
</script>

     使用第二种或者第三种方式的好处就在于,当你更新CKEditor版本时,不至于因为直接复制了新的config.js而覆盖掉个性配置。

5. CKEditor的一些配置选项

    完整的CKEditor的配置选项在 这里。下面是一些常用的配置。

  • language,defaultLanguage,contentLanguage, uiColor
  • autoGrow_maxHeight, autoGrow_minHeight, resize_maxHeight, resize_minHeight, resize_maxWidth, resize_minWidth
  • toolbarCanCollapse, toolbarGroups
  • forcePasteAsPlainText, pasteFromWordKeepsStructure, pasteFromWordRemoveFontStyles, pasteFromWordRemoveStyles
  • font_names, fontSize_sizes

6. 关于CKEditor编辑器里面回车的问题

    在CKEditor编辑器里面敲回车,默认是加一个<p></p>元素,而且在<p>之前和</p>之后会加换行。这就造成一个问题,保存的数据最后可能会出现“\t\n”。当我们使用editor.setData(......)时,实际上变成了

editor.setData(......
);

 因为数据本身带有一个\t\n,使得js代码换行了,从而页面出错。可能还有其他方法解决这个问题,但是我采用的是禁止在回车变<p></p>时在后面添加换行。其方法是:

<script type="text/javascript">var editor = null;window.onload = function() {editor = CKEDITOR.replace( 'content', {customConfig:'${contextPath}/ckeditor4.1/myconfig.js',on: {instanceReady: function( ev ) {this.dataProcessor.writer.setRules( 'p', {indent: false,breakBeforeOpen: false,   //<p>之前不加换行breakAfterOpen: false,    //<p>之后不加换行breakBeforeClose: false,  //</p>之前不加换行breakAfterClose: false    //</p>之后不加换行7});}}});};
</script>

     关于这部分内容,更多内容参看 http://docs.ckeditor.com/#!/guide/dev_output_format

7. 将CKFinder整合进CKEditor

    没有CKFinder,CKEditor作为一个编辑器,也是可以正常使用的,但是无法在编辑器里浏览服务器上的用户上传文件。所以要整合CKFinder。

    Step1:在页面中引入CKFinder的js文件

<script type="text/javascript" src="${contextPath}/ckfinder2.3.1/ckfinder.js"></script>

     Step2:创建CKFinder实例

<script type="text/javascript">var editor = null;window.onload = function() {editor = CKEDITOR.replace( 'content', {customConfig:'${contextPath}/ckeditor4.1/jwc_config.js'});CKFinder.setupCKEditor( editor, '${contextPath}/ckfinder2.3.1/' );};
</script>

    上面标红的代码,第一个参数是CKEditor实例,第二个参数是ckfinder的目录(最好写绝对路径),注意最后要带斜杠'/'。    

    Step3:在CKEditor里配置通过哪个页面或者程序来浏览和上传文件

    找到你的项目里配置CKEditor的位置(参看本文CKEditor的三种配置方式部分),配置以下内容:

CKEDITOR.editorConfig = function( config ) {
//其他一些配置filebrowserBrowseUrl
= '/ckfinder2.3.1/ckfinder.html';filebrowserImageBrowseUrl = '/ckfinder2.3.1/ckfinder.html?type=Images';filebrowserFlashBrowseUrl = '/ckfinder2.3.1/ckfinder.html?type=Flash';filebrowserUploadUrl = '/ckfinder2.3.1/core/connector/java/connector.java?command=QuickUpload&type=Files';filebrowserImageUploadUrl = '/ckfinder2.3.1/core/connector/java/connector.java?command=QuickUpload&type=Images';filebrowserFlashUploadUrl = '/ckfinder2.3.1/core/connector/java/connector.java?command=QuickUpload&type=Flash'; };

     上面的六行代码,指定了通过ckfinder2.3.1/ckfinder.html来浏览图片或者其他文件,通过/ckfinder2.3.1/core/connector/java/connector.java来上传文件。

8. 配置CKFinder

    找到yourapp/WEB-INF/ckfinder.xml,编辑其中的内容。下面简要介绍一下每一项的含义,其他未介绍的内容请参照ckfinder.xml本身的注释以及 这里。

  • enabled:true表示开启ckfinder功能。默认是false。
  • baseDir:上传文件存放的路径,这里必须写从物理地址的全路径,比如C:\myapp\uploadfiles\。不能写相对路径,而且最后一定要加斜杠“/”。这一项可以不配置,留空的话,系统会自动根据baseURL去找到baseDir。但是建议还是配置上比较好。
  • baseURL:上传文件存放的URL,这里可以写一个相对路径或者一个完整的URL,比如"http://www.example.com/uploadfiles/" 或者 "/uploadfiles/"。注意,一定要在最后加一个斜杠“/”。更多解释参看这里。
  • types:指定上传文件的类型。它的子元素是<type name=""></type>,其中的name要和上面CKEditor里配置的路径的type一致。比如上面配置了filebrowserImageBrowseUrl = 'ckfinder2.3.1/ckfinder.html?type=Images',那么就要配一个<type name="Images"></type>。在<type></type>元素里,可以配置该类型文件存放的子目录(放在baseDir下)、子URL、文件最大字节数、允许上传的文件扩展名、禁止上传的文件扩展名。
  • disallowUnsafeCharacters:设置为false。如果设置为true,在创建文件夹或者上传文件时,名字里不能包含不安全的字符。这只在IIS里生效。
  • checkDoubleExtension:检查多级扩展名,或许你禁止用户上传php文件,允许用户上传rar文件。如果此项设置为false,文件foo.php.rar就会上传到服务器,这不安全。因此此项设置为true。
  • secureImageUploads:设置此项为true,可以检查文件到底是不是图片,很有可能有人把一个可执行文件加了后缀变成了.jpg,但实际上它不是一个图片文件。

9. 在项目里配置CKFinder的servlet

    找到yourapp/WEB-INF/web.xml,添加以下内容:

<servlet> <servlet-name>ConnectorServlet</servlet-name> <servlet-class>com.ckfinder.connector.ConnectorServlet</servlet-class><init-param> <param-name>XMLConfig</param-name> <param-value>/WEB-INF/ckfinder.xml</param-value> </init-param> <init-param> <param-name>debug</param-name> <param-value>false</param-value> </init-param> <load-on-startup>1</load-on-startup> 
</servlet> 
<servlet-mapping><servlet-name>ConnectorServlet</servlet-name> <url-pattern> /ckfinder2.3.1/core/connector/java/connector.java </url-pattern> 
</servlet-mapping>

     上面配置里第一个init-param是指定CKFinder的配置文件位置。也就是上面第8部分提到的那个配置文件。

10. 更安全地使用CKFinder

    目前来说,CKFinder能够正常地使用了。但是,即便没有你的项目的管理权限,在浏览器中输入yoursite/ckfinder2.3.1/ckfinder.html,也一样能看到你的服务器上存放的那些文件,他们甚至可以上传和删除文件。有两个地方可以加强CKFinder的安全性。

    在yourapp/WEB-INF/ckfinder.xml里配置访问权限

<userRoleSessionVar>CKFinder_UserRole</userRoleSessionVar>
<accessControls><accessControl><role>admin</role><resourceType>*</resourceType><folder>/</folder><folderView>true</folderView><folderCreate>true</folderCreate><folderRename>true</folderRename><folderDelete>false</folderDelete><fileView>true</fileView><fileUpload>true</fileUpload><fileRename>true</fileRename><fileDelete>false</fileDelete></accessControl>
</accessControls>

     然后在java代码中合适的位置,比如login()方法里,添加以下代码

request.getSession().setAttribute("CKFinder_UserRole", "admin");

     系统会在访问yoursite/ckfinder2.3.1/ckfinder.html时(包括点击下图的“浏览服务器”按钮),检查CKFinder_UserRole的值是什么,它具有的权限是什么。如果一个人没有登录系统,而是直接访问yoursite/ckfinder2.3.1/ckfinder.html,那么系统就会检查到CKFinder_UserRole是null,他就看不到服务器上的文件。

    自写代码检查用户是否有权限使用CKFinder

    在yourapp/WEB-INF/web.xml里,修改关于ckfinder的配置,增加一段代码:

<servlet> <servlet-name>ConnectorServlet</servlet-name> <servlet-class>com.ckfinder.connector.ConnectorServlet</servlet-class><init-param><param-name>configuration</param-name><param-value>mypackage.CKFinderConfiguration</param-value></init-param><init-param> <param-name>XMLConfig</param-name> <param-value>/WEB-INF/ckfinder.xml</param-value> </init-param> <init-param> <param-name>debug</param-name> <param-value>false</param-value> </init-param> <load-on-startup>1</load-on-startup> 
</servlet> 
<servlet-mapping><servlet-name>ConnectorServlet</servlet-name> <url-pattern> /ckfinder2.3.1/core/connector/java/connector.java </url-pattern> 
</servlet-mapping> 

     在包路径mypackage下创建一个类CKFinderConfiguration(包路径和类名按照自己的项目代码组织情况来取名),代码如下:

import com.ckfinder.connector.configuration.Configuration;
public
class CKFinderConfiguration extends Configuration {public CKFinderConfiguration(ServletConfig servletConfig) {super(servletConfig);}@Overrideprotected Configuration createConfigurationInstance() {return new CKFinderConfiguration(this.servletConf);}@Overridepublic boolean checkAuthentication(final HttpServletRequest request){String userid = request.getSession().getAttribute("userid");boolean logined = !userid.equals("");return logined;} }

     关键在于checkAuthentication()方法。可以在checkAuthentication()方法里编写关于用户认证的一些判断,比如用户是否登录系统,用户是否有权限管理上传文件。如果符合条件,就返回ture,否则返回false。

    两种方法都可以让ckfinder更安全,当然同时使用会更好。但是注意两者区别,后者只能在比较粗的粒度进行控制。

posted on 2013-04-01 10:57 月光疾风 阅读( ...) 评论( ...) 编辑 收藏

转载于:https://www.cnblogs.com/yuepeng/archive/2013/04/01/2992097.html


http://chatgpt.dhexx.cn/article/pBoGruyR.shtml

相关文章

ckfinder2上传绕过漏洞

CKFinder 是国外一款非常流行的所见即所得文字编辑器,其1.4.3 asp.net版本存在任意文件上传漏洞,攻击者可以利用该漏洞上传任意文件。ckfinder2上传绕过漏洞, CKFinder在上传文件的时候,强制将文件名(不包括后缀)中点号等其他字符转为下划线_,但是在修改文件名时却没有任何…

Ckeditor5 整合Ckfinder3 防出错实战教程(二)整合篇

Ckeditor5 整合Ckfinder3 防出错实战教程&#xff08;二&#xff09;文件图片上传和管理 自从写了 Ckeditor5完全开发指南教程&#xff08;一&#xff09;后&#xff0c;很多码友都说不错&#xff0c;一直说更新呢&#xff0c;也没时间&#xff0c;慢慢忘了&#xff0c; 今天突…

思科路由器修改密码

第一步&#xff1a;重启路由器 #表示进度 &#xff0c;在60秒内切换到CLI&#xff0c;在重启之前完成ctrlc进入ROM模式&#xff08;窗口如下所示&#xff09; 第二步&#xff1a;自动重启路由器 输入 rommon1> confreg 0x2142 忽略NARAM中的配置文件 rommon2> reset 重…

没有一个绝对安全的系统 (二) 破解路由器后台密码

此教程只为分享&#xff0c;请勿用于其它用途 在学习黑客的道路&#xff0c;好难走啊&#xff0c;一堆乱七八糟的资料 还是翻墙出去学吧 有时间补一期 kali linux 破解 wifi 密码以及 使用 mac 破解wifi 的教程 破解路由器后台&#xff08;mac os&#xff09; 1. 安装 hy…

计算机网络实验如何设置无线路由器密码,怎么设置路由器密码 路由器设置密码方法【图文】...

随着互联网的不断发展&#xff0c;和智能手机的出现&#xff0c;连接电脑与手机的桥梁路由器诞生了&#xff0c;那么大家对路由器有多少了解呢?知道它是用来做什么的?其实路由器是连接因特网的一种设备&#xff0c;它可以把一些网络数据分发到智能手机上&#xff0c;让智能手…

获取路由器后台账号密码

获取路由器后台账号密码 偶然发现的路由器的漏洞 网站目录&#xff1a; 我是先分析他登陆按钮的事件 <input type"submit" name"login" class"button3" value"登录" onclick"return check();">return check(); &a…

华硕Android原始密码,华硕路由器默认密码是多少?ASUS路由器初始密码介绍

华硕路由器的默认初始密码是所有入手华硕路由器的伙伴们需要知道的&#xff0c;不知道华硕无线路由器默认密码是无法设置使用华硕路由器的&#xff0c;那么&#xff0c;华硕路由器默认密码是多少呢&#xff1f;对此&#xff0c;本文就为大家详细介绍华硕路由器初始密码&#xf…

无线路由器服务器密码忘记了怎么办,忘了路由器密码怎么进行ip设置

忘了路由器密码怎么进行ip设置 方法1 1点击屏幕右下角的网络连接的图标打开网络和共享中心。 2打开本地连接或无线网络连接。 3点击详细信息。 4里面的IPv4 默认网关 和 IPv4 DHCP 服务器 里的内容就是无线路由器的IP了 方法2 1还有一种方法也可以看到 而且很快捷。那就是利用c…

思科路由器重置密码的方法

#####重置前准备&#xff1a;通过反转线连接路由器的控口&#xff0c;保证电脑端与路由器能够正常交互。 ###第一步&#xff1a;物理重启路由器 也就是拨动路由器的电源开关 ###第二步&#xff1a;60s内在电脑端按住 Ctrlbreak/pause 进入以下窗口 第三步&#xff1a;输入…

利用CDLinux里面的水滴破解路由器密码的教程

工具: 1.CDLinux系统镜像(网上有很多,这里我提供一个我使用的:http://yunpan.cn/cFgIifL8s6zUF 访问密码 a0ef) 2.U盘一个,不需要很大。(可以使用虚拟机安装这个镜像文件,但是需要特定版本的外置无线网卡,但是如果安装在U盘就可以使用电脑自带的网卡,所以这里我讲解的…

联想计算机无线网络设置密码,联想路由器怎么设置密码

在这个互联网时代里,路由器是互联网系统中的重要组成部分,是连接因特网中局域网和广域网的设备,它可以根据信道实际的情况选择最合适的路径,那么你知道联想路由器怎么设置密码吗?下面是学习啦小编整理的一些关于联想路由器设置密码的相关资料,供你参考。 联想路由器设置密…

Router Password Kracker(路由器密码破解工具)

在我们破解出了wifi的密码,却因为路由器默认密码被改,而无法登陆路由器管理界面是不是很蛋疼。 下面给大家介绍一款路由器密码破解工具&#xff0c;Kracker。 【工具介绍】 Kracker&#xff1a;一款免费的破解软件&#xff0c;它可以用于破解路由器或调制解调器等。 一般路由器…

TPLink路由器登陆密码怎么破解

TPLink路由器登陆密码忘记了怎么办?由于路由器设置通常只是偶尔进行,因此时间长了可能就忘记了路由器登陆密码。当路由器登陆密码忘记后,我们可以采用暴力破解登陆路由器,也可以通过恢复路由器出厂设置来清除登陆密码。以下小编就为大家分享一下具体破解TPLink路由器登陆密…

无线路由器怎么改密码 修改路由器密码

时下有许多蹭网软件&#xff0c;可以轻松破解WIFI密码&#xff0c;占用我们的网络&#xff0c;而定期修改路由器密码&#xff0c;可有效防止这些蹭网行为&#xff0c;那么无线路由器怎么改密码&#xff1f;这里就教大家如何修改路由器密码&#xff0c;一起来看看。 无线路由器…

思科模拟器:cisco路由器密码恢复(密码破解)

环境&#xff1a;思科模拟器 准备一个路由器 我们如果要去密码恢复时候&#xff0c;需要去修改寄存器值&#xff0c;就是修改寄存器值让路由器不去加载以前的配置文件同理console口密码也会一起消失&#xff0c;也就说你修改完以后是所有配置都会没&#xff0c;并不是单一的密码…

华为路由器密码破解

前言 生活中存在各种密码&#xff0c;由于个人问题&#xff0c;导致密码忘记是很正常的事情。作为网络管理员需要管理的设备是比较多&#xff0c;然后密码可能还需要周期性修改&#xff0c;如何密码备份文件损坏或者丢失&#xff0c;将导致无法登陆设备&#xff0c;此时密码破解…

[已实现]暴力破解路由器管理密码

自搬新家以后&#xff0c;第一时间连上网络&#xff0c;登录路由器后台。 博主租的房子是某平台的&#xff0c;网络是由平台提供的。和上次租房不同的地方在于&#xff0c;这次路由器后台管理密码居然和给的wifi连接密码不一样了,肯定是有人改过密码了&#xff01;admin 等弱口…

使用 hydra 破解路由器密码

2019独角兽企业重金招聘Python工程师标准>>> hydra 是个网络协议暴力破解工具 ,。。支持很多协议 下面说下怎么使用其破解路由器密码 [root@fedora ~]# hydra Hydra v7.3 (c)2012 by van Hauser/THC & David Maciejak - for legal purposes only Syntax: hyd…

破解路由器管理登录密码

破解路由器管理登录密码 &#xff08;Linux内核&#xff09; 准备工具&#xff1a;puttytel登录软件 正式开工&#xff1a; 第一步&#xff1a;首先检查自己的路由器的系统&#xff0c;看是不是Linux内核的&#xff0c;只有是Linux内核的路由器才适合本教程&#xff0c;常见基于…