织梦DedeCMS>正文
阿里云 织梦DedeCMS v5.7 注册用户任意文件删除漏洞archives_check_edit.php的解决方法
2018-10-16 22:07阿里云 织梦DedeCMS v5.7 注册用户任意文件删除漏洞archives_check_edit.php的解决方法
漏洞名称:DedeCMS v5.7 注册用户任意文件删除漏洞
漏洞文件:/member/inc/archives_check_edit.php
漏洞描述:注册会员用户可利用此漏洞任意删除网站文件。
解决方法:
打开/member/inc/archives_check_edit.php文件,找到92行 将
1
|
$litpic = $oldlitpic ;
|
替换成:
1
|
$litpic = $oldlitpic ; if ( strpos ( $litpic , ’..’ ) !== false || strpos ( $litpic , $cfg_user_dir . "/{$userid}/" ) === false) exit ( ’not allowed path!’ );
|
修改文件前请做好文件备份,将新的archives_check_edit.php文件上传替换阿里云服务器上即可解决此问题。
本文链接:https://www.0937.biz/post-353.html
猜你喜欢
- 2018-10-16 织梦安装后提示Function ereg_replace() is deprecated的解决方法
- 2018-10-16 dede数据库批量替换栏目页和内容页标题、关键字、描述
- 2018-10-16 dedecms修改栏目信息报错“保存当前栏目更改时失败,请检查你的输入资料是否存在问题!”
- 2018-10-16 DEDECMS 5.6转5.7数据库升级SQL命令
- 2018-10-16 dedecms指定栏目内关键词替换SQL
- 2018-10-16 DedeCMSV57数据库结构文档
- 2018-10-16 织梦title字数限制的两种方法
- 2018-10-16 dedecms管理员密码重置工具radminpass.php
- 2018-10-16 织梦漏洞文件
- 图文推荐
-
- 热门标签