校园春色亚洲色图_亚洲视频分类_中文字幕精品一区二区精品_麻豆一区区三区四区产品精品蜜桃

主頁 > 網站建設 > 建站知識 > dedecms織夢模版SQL注入漏洞soft_add.php修復教程

dedecms織夢模版SQL注入漏洞soft_add.php修復教程

POST TIME:2021-05-23 02:56

漏洞描述:

dedecms的/member/soft_add.php中,對輸入模板參數$servermsg1未進行嚴格過濾,導致攻擊者可構造模版閉合標簽,實現模版注入進行GETSHELL。

 

修補方法:

/member/soft_add.php文件154行,找到以下代碼

$urls .= "{dede:link islocal='1' text='{$servermsg1}'} $softurl1 {/dede:link}\r\n";

 

替換成 

if (preg_match("#}(.*?){/dede:link}{dede:#sim", $servermsg1) != 1) { $urls .= "{dede:link islocal='1' text='{$servermsg1}'} $softurl1 {/dede:link}\r\n"; }

 

文件上傳覆蓋后,阿里云服務器后臺提示就消失了。




收縮
  • 微信客服
  • 微信二維碼
  • 電話咨詢

  • 400-1100-266
主站蜘蛛池模板: 横峰县| 阿荣旗| 玛纳斯县| 濮阳县| 昭平县| 萨嘎县| 渭南市| 池州市| 南木林县| 喀喇沁旗| 雷州市| 九江市| 凤阳县| 个旧市| 鄂伦春自治旗| 长治市| 莱芜市| 扶余县| 望谟县| 蒲江县| 景德镇市| 通河县| 白山市| 深圳市| 河津市| 莱芜市| 绥德县| 和硕县| 连云港市| 重庆市| 定日县| 泊头市| 桐梓县| 吴旗县| 四子王旗| 嵊州市| 镇雄县| 琼中| 攀枝花市| 安泽县| 贡山|