您现在的位置是:蚁人建站 > 站长学院 > 技术文章 > 网站建设教程

media_add.php dedecms后台文件任意上传漏洞的解决方案

蚁人2019-07-16 11:02【技术文章】人已围观

简介服务器media_add.php dedecms后台文件任意上传漏洞的解决方案 dedecms早期版本后台存在大量的富文本编辑器,该控件提供了一些文件上传接口,同时dedecms对上传文件的后缀类型未进行严格的

media_add.php dedecms后台文件任意上传漏洞的解决方案

服务器media_add.php dedecms后台文件任意上传漏洞的解决方案

 

dedecms早期版本后台存在大量的富文本编辑器,该控件提供了一些文件上传接口,同时dedecms对上传文件的后缀类型未进行严格的限制,这导致了黑客可以上传WEBSHELL,获取网站后台权限

 

蚁人网为大家分享:服务器media_add.php dedecms后台文件任意上传漏洞修复方法,主要是文件/dede/media_add.php或者/你的后台名字/media_add.php。
 

搜索$fullfilename = $cfg_basedir.$filename;(大概在69行左右)
 

替换成
        

if (preg_match('#\.(php|pl|cgi|asp|aspx|jsp|php5|php4|php3|shtm|shtml)[^a-zA-Z0-9]+$#i', trim($filename))) { ShowMsg("你指定的文件名被系统禁止!",'java script:;'); exit(); } $fullfilename = $cfg_basedir.$filename;

 

蚁人网提醒:修改文件前请做好文件备份。将新的media_add.php 文件上传替换阿里云服务器上即可解决此问题。


很赞哦! ()

文章评论

    共有人阅读,期待你的评论!发表评论
    昵称: 网址:
    验证码: 点击我更换图片
    最新评论

站点信息

打赏本站

  • 如果你觉得本站很棒,可以通过扫码支付打赏哦!
  • 微信扫码:你说多少就多少~
  • 支付宝扫码:你说多少就多少~
     
微信:IT1210088050
(轻触复制)
手机:15675942643
(轻触拨号)

微信号已复制

打开微信添加好友