织梦DedeCMS>正文
阿里云 织梦dedecms 后台文件任意上传漏洞 media_add.php 的解决方案
2018-10-16 22:09漏洞名称:dedecms后台文件任意上传漏洞
补丁文件:/dede/media_add.php或者/你的后台名字/media_add.php
漏洞描述:dedecms早期版本后台存在大量的富文本编辑器,该控件提供了一些文件上传接口,同时dedecms对上传文件的后缀类型未进行严格的限制,这导致了黑客可以上传WEBSHELL,获取网站后台权限。
解决方法:
打开/dede/media_add.php文件,找到69行 将
1
|
$fullfilename = $cfg_basedir . $filename ;
|
替换为:
1
|
if (preg_match( ’#.(php|pl|cgi|asp|aspx|jsp|php5|php4|php3|shtm|shtml)[^a-zA-Z0-9]+$#i’ , trim( $filename ))) { ShowMsg( "你指定的文件名被系统禁止!" , ’javascript:;’ ); exit (); } $fullfilename = $cfg_basedir . $filename ;
|
修改文件前请做好文件备份。将新的media_add.php 文件上传替换阿里云服务器上即可解决此问题。
本文链接:https://www.0937.biz/post-357.html
猜你喜欢
- 2018-10-16 织梦安装后提示Function ereg_replace() is deprecated的解决方法
- 2018-10-16 dede数据库批量替换栏目页和内容页标题、关键字、描述
- 2018-10-16 dedecms修改栏目信息报错“保存当前栏目更改时失败,请检查你的输入资料是否存在问题!”
- 2018-10-16 DEDECMS 5.6转5.7数据库升级SQL命令
- 2018-10-16 dedecms指定栏目内关键词替换SQL
- 2018-10-16 DedeCMSV57数据库结构文档
- 2018-10-16 织梦title字数限制的两种方法
- 2018-10-16 dedecms管理员密码重置工具radminpass.php
- 2018-10-16 织梦漏洞文件
- 图文推荐
-
- 热门标签