国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁(yè) > CMS > 織夢(mèng)DEDE > 正文

阿里云提示織夢(mèng)DedeCMS v5.7 注冊(cè)用戶任意文件刪除漏洞

2024-08-30 19:08:09
字體:
來(lái)源:轉(zhuǎn)載
供稿:網(wǎng)友

阿里云服務(wù)器提示織夢(mèng)DedeCMS v5.7 注冊(cè)用戶任意文件刪除漏洞,今天武林網(wǎng)技術(shù)講解下解決辦法。

漏洞簡(jiǎn)介:dedecms前臺(tái)任意文件刪除(需要會(huì)員中心),發(fā)表文章處,對(duì)于編輯文章的時(shí)候圖片參數(shù)處理不當(dāng),導(dǎo)致了任意文件刪除。

漏洞文件:/member/inc/archives_check_edit.php

漏洞描述:注冊(cè)會(huì)員用戶可利用此漏洞任意刪除網(wǎng)站文件。
 

修復(fù)方法:

 

打開(kāi)/member/inc/archives_check_edit.php

 

找到大概第92行的代碼:

 

$litpic =$oldlitpic;

 

修改為:

 

$litpic =$oldlitpic; if (strpos( $litpic, '..') !== false || strpos( $litpic, $cfg_user_dir."/{$userid}/" ) === false) exit('not allowed path!');

切記,請(qǐng)大家修改之前,做好備份工作。


發(fā)表評(píng)論 共有條評(píng)論
用戶名: 密碼:
驗(yàn)證碼: 匿名發(fā)表
主站蜘蛛池模板: 彭水| 梨树县| 蓝山县| 松阳县| 永福县| 泗水县| 裕民县| 岳池县| 黑山县| 迁安市| 晋城| 威信县| 白河县| 哈尔滨市| 淅川县| 玉屏| 阿克苏市| 铜山县| 虎林市| 内乡县| 鹿邑县| 梁平县| 岳阳市| 万安县| 友谊县| 濉溪县| 松原市| 女性| 乳山市| 合作市| 平度市| 大同市| 礼泉县| 左权县| 鄂托克旗| 包头市| 耿马| 格尔木市| 博湖县| 钟山县| 连州市|