首页>>SEO培训>阿里云提示织梦DedeCMS v5.7 注册用户任意文件删除

阿里云提示织梦DedeCMS v5.7 注册用户任意文件删除

admin SEO培训 2019-11-28 151

 

阿里云服务器提示织梦DedeCMS v5.7 注册用户任意文件删除漏洞,今天织梦58网技术讲解下解决办法。

漏洞简介:dedecms前台任意文件删除(需要会员中心),发表文章处,对于编辑文章的时候图片参数处理不当,导致了任意文件删除。

漏洞文件:/member/inc/archives_check_edit.php

漏洞描述:注册会员用户可利用此漏洞任意删除网站文件。
 

修复方法:

 

打开/member/inc/archives_check_edit.php

 

找到大概第92行的代码:

 

$litpic =$oldlitpic;

 

修改为:

 

$litpic =$oldlitpic; if (strpos( $litpic, '..') !== false || strpos( $litpic, $cfg_user_dir."/{$userid}/" ) === false) exit('not allowed path!');

切记,请大家修改之前,做好备份工作。

 

本文地址:https://www.dede58.com/dedecms_aq/1048.html

标签:
友情链接: 建筑设计 实木家具 币游集团 服装设计 卡通服装 尼龙水煮箱 尼龙调湿改性技术 合肥市基督教堂 通化药业 真空干燥机 论文之友 源码共享 沙滩纱巾 DTDT营养膳食食品 千斤顶 小型挖掘机 家具公司 环保产品 一派作文 松木板材 咨询公司 粘度计 建筑门窗 地脚螺栓 二手汽车销售 绿百生物科技 润滑油 轮胎专卖 螺旋钢管 腋臭专科 二手车专卖 升降机 彩钢瓦房 电机设备 电化学工作站 拉丝机 美容整形 制衣公司 岩棉板 茶叶专卖 汽配厂 交通学院论坛 汽车零配件 饲料添加剂 货运物流 网店代运营 环保设备 保温管 食品公司 精密机械 钢纤维 方矩管 湿热箱 贸易公司 制冷设备 免费建站 服装公司 膜结构工程 建材 装修工程 道路护栏 真空镀膜设备