織夢(mèng)dedecms后臺(tái)文件任意上傳漏洞修復(fù)方法
織夢(mèng)dedecms后臺(tái)文件任意上傳漏洞修復(fù)方法
打開 /dede/media_add.php 找到
$fullfilename = $cfg_basedir.$filename;
大概在70行,在它上面添加
if(preg_match('#\.(php|pl|cgi|asp|aspx|jsp|php5|php4|php3|shtm|shtml)[^a-zA-Z0-9]+$#i', trim($filename)))
{
ShowMsg("你指定的文件名被系統(tǒng)禁止!",'javascript:;');
exit();
}
file_class.php 任意文件上傳漏洞修復(fù)
打開 /dede/file_class.php 找到
else if(preg_match("/\.(".$fileexp.")/i",$filename))
大概在161行
修改為:
else if(substr($filename, -strlen($fileexp))===$fileexp)
聲明:
1.本站主要是為了記錄工作、學(xué)習(xí)中遇到的問題,可能由于本人技術(shù)有限,內(nèi)容難免有紕漏,一切內(nèi)容僅供參考。
2.本站部分內(nèi)容來源互聯(lián)網(wǎng),如果有圖片或者內(nèi)容侵犯您的權(quán)益請(qǐng)聯(lián)系我們刪除!
3.本站所有原創(chuàng)作品,包括文字、資料、圖片、網(wǎng)頁格式,轉(zhuǎn)載時(shí)請(qǐng)標(biāo)注作者與來源。
1.本站主要是為了記錄工作、學(xué)習(xí)中遇到的問題,可能由于本人技術(shù)有限,內(nèi)容難免有紕漏,一切內(nèi)容僅供參考。
2.本站部分內(nèi)容來源互聯(lián)網(wǎng),如果有圖片或者內(nèi)容侵犯您的權(quán)益請(qǐng)聯(lián)系我們刪除!
3.本站所有原創(chuàng)作品,包括文字、資料、圖片、網(wǎng)頁格式,轉(zhuǎn)載時(shí)請(qǐng)標(biāo)注作者與來源。
THE END