校园春色亚洲色图_亚洲视频分类_中文字幕精品一区二区精品_麻豆一区区三区四区产品精品蜜桃

主頁 > 網站建設 > 建站知識 > 織夢注冊用戶任意文件刪除漏洞archives_check_edit.php

織夢注冊用戶任意文件刪除漏洞archives_check_edit.php

POST TIME:2021-05-24 02:56

漏洞名稱:織夢DedeCMS v5.7 注冊用戶任意文件刪除漏洞

  危險等級:★★★★★(高危)

  漏洞文件:/member/inc/archives_check_edit.php

  披露時間:2017-03-20

  漏洞描述:注冊會員用戶可利用此漏洞任意刪除網站文件。

  

修復方法:

  打開/member/inc/archives_check_edit.php

  找到大概第92行的代碼:

$litpic =$oldlitpic;

修改為:

$litpic =$oldlitpic; if (strpos( $litpic, '..') !== false || strpos( $litpic, $cfg_user_dir."/{$userid}/" ) === false) exit('not allowed path!');

  

黃色標示的即是修改的部分:

  $litpic =$oldlitpic; if (strpos( $litpic, '..') !== false || strpos( $litpic, $cfg_user_dir."/{$userid}/" ) === false) exit('not allowed path!');




收縮
  • 微信客服
  • 微信二維碼
  • 電話咨詢

  • 400-1100-266
主站蜘蛛池模板: 马公市| 光泽县| 屏山县| 崇左市| 江口县| 濮阳县| 鄂伦春自治旗| 河源市| 安国市| 金塔县| 胶南市| 吉首市| 罗平县| 隆子县| 白河县| 临夏市| 伊金霍洛旗| 包头市| 东山县| 甘洛县| 政和县| 襄城县| 峨眉山市| 仁寿县| 徐闻县| 昌黎县| 水城县| 稷山县| 盱眙县| 正阳县| 刚察县| 阜城县| 台中县| 安塞县| 新兴县| 丰镇市| 江北区| 龙陵县| 长宁县| 藁城市| 南乐县|