学做网站培训课程介绍

当前位置:

阿里云提示dedecms任意文件上传漏洞解决方法

漏洞名称:

dedecms任意文件上传漏洞

漏洞原因:

dedecms早期版本后台存在大量的富文本编辑器,该控件提供了一些文件上传接口,同时dedecms对上传文件的后缀类型未进行严格的限制,这导致了黑客可以上传WEBSHELL,获取网站后台权限。

漏洞提示:

阿里云后台提示

解决方法:

1、打开“自己后台文件名/media_add.php”文件,找到第69行或者搜索代码:


$fullfilename = $cfg_basedir.$filename;

修改为:


if (preg_match('#.(php|pl|cgi|asp|aspx|jsp|php5|php4|php3|shtm|shtml)[^a-zA-Z0-9]+$#i', trim($filename))) { ShowMsg("你指定的文件名被系统禁止!",'javascript:;'); exit(); } $fullfilename = $cfg_basedir.$filename;

修改文件前请做好文件备份,将新的media_add.php文件上传替换阿里云服务器上,然后验证,即可解决此问题。

发表评论

您的电子邮箱地址不会被公开。 必填项已用*标注

相关教程

  • 有些学建网站学员在万网,阿里云买了国内空间,它安装wordpress的方法与香港免备案空间的方法不一样,导致很多同学不能正确的安装wordpress。下
  • 万网是国内空间最大供应商,它的特点是价格高,但稳定。对于做企业网站的学员来说,可以选择万网的空间。刚购买了万网的空间,会有以下几个文件夹,它
  • 我是新手刚刚接触建站在网上看到学做网站论坛wordpress入门教程想试着学习下,可是按着教程刚开始安装wordpress就出现问题了不知道是哪里出了错或是我
  • 作者: 顾晓雨问题:老师我在仿站时在做轮播图幻灯片时,轮播图代码里面出现错误提示代码,我不知道怎么修改,帮我看看在那个地方可以改正呀?
  • Wordpress与dedecms是二款国内使用量最大的建网站程序,都可以用来制作各类型网站。下面是Wordpress与dedecms程序的不同点: 1、wordpres
  • 分享一个DEDECMS织梦淘客模板,个人比较喜欢使用DEDECMS程序,后台不需要怎么开发,这是我学习了学做网站论坛的织梦仿站课程,自己仿的一个淘客网站,
  • 网站Logo是一个网站标志性图标,一个好的网站Logo可以让浏览者过目不忘,对网站留下很深的印象。那么在我们自己建网站过程中,如何替换网站Logo图片呢
  • 漏洞名称:dedecms任意文件上传漏洞漏洞原因:dedecms早期版本后台存在大量的富文本编辑器,该控件提供了一些文件上传接口,同时dedecms
  • template/default/common 模板公共文件夹,全局相关|--block_forumtree.htm 树形论坛版块分支js文件|--block_thread.htm 特殊主题的风格模块文
  • 在我们学做网站的过程中,通过图片的后缀名我们很轻松的了解图片是什么格式的,想要替换的时候,很就简单了。但有的同学的电脑里的图片等文件并没
  • 我们在用WORDPRESS建网站时,通过后台上传图片,上传一张图片会自动生成三张尺寸的图片,分别是在图片名称的后面加上了-150X150等等诸如此类 的3种图
  • 插件介绍DX-Watermark是一款功能齐全的wordpress图片水印插件,可以自动给上传的图片添加文本或者图片水印。后台截图: 选项
  • 漏洞名称:dedecms变量覆盖漏洞漏洞原因:dedecms变量覆盖漏洞导致任意文件上传,造成网站瘫痪。(相关知识:建站安全教程:网站如何防止
  • 80端口被占用解决方法 图文教程 (128557 次浏览)
    在安装和使用本地环境时,有时会出现80端口被占用了,而迅雷等下载软件恰恰就是占用了80端口,关掉就行了。但有时迅雷等都没有开也启动不了,那就是别
  • 近期,有的学建网站学员问过这样一个问题,就是在网站后台修改了WordPress地址Url导致网站后台无法登录,并且网站也无法打开了,出现这样的问题,应该