学做网站培训课程介绍

当前位置:

阿里云提示dedecms变量覆盖漏洞解决方法

漏洞名称:

dedecms变量覆盖漏洞

漏洞原因:

dedecms变量覆盖漏洞导致任意文件上传,造成网站瘫痪。(相关知识:建站安全教程:网站如何防止被恶意攻击

漏洞提示:

阿里云后台提示

解决方法:

打开/include/dialog/select_soft_post.php文件,在里面找到如下代码:


$fullfilename = $cfg_basedir.$activepath.'/'.$filename;

在其上面添加如下代码:


if (preg_match('#.(php|pl|cgi|asp|aspx|jsp|php5|php4|php3|shtm|shtml)[^a-zA-Z0-9]+$#i', trim($filename))) {
ShowMsg("你指定的文件名被系统禁止!",'javascript:;');
exit();
}

再打开修改/include/dedesql.class.php页面,在这个页面的第595行处,添加以下的代码:


$array1=array();
$array2=array();
if(isset($GLOBALS['arrs1']))
{
    $v1 = $v2 = '';
    for($i=0;isset($arrs1[$i]);$i++)
    {
        $v1 .= chr($arrs1[$i]);
    }
    for($i=0;isset($arrs2[$i]);$i++)
    {
        $v2 .= chr($arrs2[$i]);
    }
    $GLOBALS[$v1] .= $v2;
}

添加完成后保存替换原来的文件,然后就可以去阿里云后台验证这个漏洞了.

发表评论

您的电子邮箱地址不会被公开。 必填项已用*标注

相关教程

  • 有些学建网站学员在万网,阿里云买了国内空间,它安装wordpress的方法与香港免备案空间的方法不一样,导致很多同学不能正确的安装wordpress。下
  • 万网是国内空间最大供应商,它的特点是价格高,但稳定。对于做企业网站的学员来说,可以选择万网的空间。刚购买了万网的空间,会有以下几个文件夹,它
  • 我是新手刚刚接触建站在网上看到学做网站论坛wordpress入门教程想试着学习下,可是按着教程刚开始安装wordpress就出现问题了不知道是哪里出了错或是我
  • 作者: 顾晓雨问题:老师我在仿站时在做轮播图幻灯片时,轮播图代码里面出现错误提示代码,我不知道怎么修改,帮我看看在那个地方可以改正呀?
  • Wordpress与dedecms是二款国内使用量最大的建网站程序,都可以用来制作各类型网站。下面是Wordpress与dedecms程序的不同点: 1、wordpres
  • 分享一个DEDECMS织梦淘客模板,个人比较喜欢使用DEDECMS程序,后台不需要怎么开发,这是我学习了学做网站论坛的织梦仿站课程,自己仿的一个淘客网站,
  • dede自定义变量调用方法 图文教程 (122741 次浏览)
    在网站制作过程,网站中的某些位置的内容是变动的,为了满足不同页面显示不同内容的要求,可以使用DEDECMS中的自定义变量来调用。下面来讲一下ded
  • DEDECMS添加自定义字段变量对于我们做网站很有用,但有时候如果我们添加了某个自定义字段变量,想要把它删除掉却不是一件容易的事,因为DEDE后台并没
  • 漏洞名称:dedecms变量覆盖漏洞漏洞原因:dedecms变量覆盖漏洞导致任意文件上传,造成网站瘫痪。(相关知识:建站安全教程:网站如何防止
  • 漏洞名称:dedecms任意文件上传漏洞漏洞原因:dedecms早期版本后台存在大量的富文本编辑器,该控件提供了一些文件上传接口,同时dedecms
  • 80端口被占用解决方法 图文教程 (128525 次浏览)
    在安装和使用本地环境时,有时会出现80端口被占用了,而迅雷等下载软件恰恰就是占用了80端口,关掉就行了。但有时迅雷等都没有开也启动不了,那就是别
  • 近期,有的学建网站学员问过这样一个问题,就是在网站后台修改了WordPress地址Url导致网站后台无法登录,并且网站也无法打开了,出现这样的问题,应该