国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁(yè) > CMS > 織夢(mèng)DEDE > 正文

阿里云提示織夢(mèng)DedeCMS v5.7 注冊(cè)用戶任意文件刪除漏洞

2024-08-30 19:08:09
字體:
來(lái)源:轉(zhuǎn)載
供稿:網(wǎng)友

阿里云服務(wù)器提示織夢(mèng)DedeCMS v5.7 注冊(cè)用戶任意文件刪除漏洞,今天武林網(wǎng)技術(shù)講解下解決辦法。

漏洞簡(jiǎn)介:dedecms前臺(tái)任意文件刪除(需要會(huì)員中心),發(fā)表文章處,對(duì)于編輯文章的時(shí)候圖片參數(shù)處理不當(dāng),導(dǎo)致了任意文件刪除。

漏洞文件:/member/inc/archives_check_edit.php

漏洞描述:注冊(cè)會(huì)員用戶可利用此漏洞任意刪除網(wǎng)站文件。
 

修復(fù)方法:

 

打開(kāi)/member/inc/archives_check_edit.php

 

找到大概第92行的代碼:

 

$litpic =$oldlitpic;

 

修改為:

 

$litpic =$oldlitpic; if (strpos( $litpic, '..') !== false || strpos( $litpic, $cfg_user_dir."/{$userid}/" ) === false) exit('not allowed path!');

切記,請(qǐng)大家修改之前,做好備份工作。


發(fā)表評(píng)論 共有條評(píng)論
用戶名: 密碼:
驗(yàn)證碼: 匿名發(fā)表
主站蜘蛛池模板: 旬阳县| 鹤峰县| 个旧市| 来安县| 新河县| 青田县| 吉水县| 平果县| 梁山县| 炎陵县| 翁源县| 驻马店市| 临洮县| 平安县| 南京市| 周至县| 克东县| 宕昌县| 西城区| 饶平县| 潮州市| 东平县| 两当县| 桂平市| 金溪县| 郓城县| 廉江市| 响水县| 屏东县| 灵武市| 海原县| 安图县| 东乌| 新郑市| 安西县| 长垣县| 凤山县| 攀枝花市| 玛纳斯县| 德化县| 来安县|