电脑乐园提供网站建设,服务器,域名等互联网资讯服务

返回首页 微信
微信
手机版
手机版

dedecms select_soft_post.php任意文件上传漏洞修复

2019-08-05 新闻来源:电脑乐园 围观:1421
电脑广告
手机广告

漏洞公告:dedecms任意文件上传漏洞

简介:dedecms变量覆盖漏洞导致任意文件上传。

修复方案

方案一:使用云盾自研补丁进行一键修复; 
方案二:更新该软件到官方最新版本或寻求该软件提供商的帮助。 
【注意:该补丁为云盾自研代码修复方案,云盾会根据您当前代码是否符合云盾自研的修复模式进行检测,如果您自行采取了底层/框架统一修复、或者使用了其他的修复方案,可能会导致您虽然已经修复了该漏洞,云盾依然报告存在漏洞,遇到该情况可选择忽略该漏洞提示】

其实这里只要添加三行代码即可。查找

$fullfilename = $cfg_basedir.$activepath.'/'.$filename;

在它前面加上如下代码即可:

if (preg_match('#.(php|pl|cgi|asp|aspx|jsp|php5|php4|php3|shtm|shtml)[^a-zA-Z0-9]+$#i', trim($filename))) {
	ShowMsg("你指定的文件名被系统禁止!",'javascript:;');
	exit();
}

TIM截图20190805095429.png

保存完验证一下,提示漏洞失效。

文章底部电脑广告
手机广告位-内容正文底部

相关文章

  • DEDE更换Ueditor修正栏目内容、单页无法保存、图片加水印等问题
    DEDE更换Ueditor修正栏目内容、单页无法保存、图片加水印等问题

        dede使用Ueditor1.4.3.3 并修正单页栏目编辑器栏目内容、单页无法保存、图片加水印、图片附件保存目录、分页标签改变、远程图片自动本地化关闭,修改默认分页符...

    2019-08-13
  • Dede做的站再次被黑
    Dede做的站再次被黑

    凌晨5点多,阿里云给我发了一封邮件,提示网站发现后门(Webshell)文件,想都不用想,肯定是DEDE做的那个网站。早上登陆阿里云果然如我所料,赶紧登陆服务器查看发现上图的那些东东。Dede真是够了...

    2018-08-18
  • dede webshell事件阴魂不散
    dede webshell事件阴魂不散

    dede真的不让我省心,当初选择用dede建站现在肠子都悔青了。可能是我太菜了怎么也做不好dede的安全,隔三差五都出现webshell,打算换一个cms重新做了。...

    2018-07-23
  • dedecms无节操的webshell后门
    dedecms无节操的webshell后门

    之前帮某单位用的dedecms做的网站,最近被某黑阔getshell了. 阿里云隔天就给我报警打开查看代码都是:document.write(“<?php echo ‘ded...

    2018-07-05
  • 怎样让你的dedecms更安全?
    怎样让你的dedecms更安全?

    一、安全删除篇:织梦的功能模块是很多的,对于一般企业而言,简单的文档发布就够用了,删除一些不用的模块是做好安全的第一步。可以删除的模块如下,请各位朋友按照需求删除。尤其是plus目录的一些文件,未用到...

    2018-06-16