GVKun编程网logo

阿里云后台提示织梦后台文件media_add.php任意上传漏洞(织梦api接口)

14

此处将为大家介绍关于阿里云后台提示织梦后台文件media_add.php任意上传漏洞的详细内容,并且为您解答有关织梦api接口的相关问题,此外,我们还将为您介绍关于DedeCMS后台文件任意上传漏洞m

此处将为大家介绍关于阿里云后台提示织梦后台文件media_add.php任意上传漏洞的详细内容,并且为您解答有关织梦api接口的相关问题,此外,我们还将为您介绍关于DedeCMS后台文件任意上传漏洞media_add.php的修改方法、dedecms织梦select_soft_post.php任意文件上传漏洞解决方案、dedecms织梦select_soft_post.php任意文件上传漏洞解决方法、DedeCMS织梦后台文件任意上传漏洞media_add.php的修改办法的有用信息。

本文目录一览:

阿里云后台提示织梦后台文件media_add.php任意上传漏洞(织梦api接口)

阿里云后台提示织梦后台文件media_add.php任意上传漏洞(织梦api接口)

 
dedecms早期版本后台存在大量的文本编辑器,该控件提供了一些文件上传接口,同时dedecms对上传文件的后缀类型未进行严格的限制,这导致了黑客可以上传WEBSHELL,获取网站后台权限。【注意:该补丁为云盾自研代码修复方案,云盾会根据您当前代码是否符合云盾自研的修复模式进行检测,如果您自行采取了底层/框架统一修复、或者使用了其他的修复方案,可能会导致您虽然已经修复了该漏洞,云盾依然报告存在漏洞,遇到该情况可选择忽略该漏洞提示】
 
阿里云后台提示织梦后台文件media_add.php任意上传漏洞
 
下面郑州蝶动网络跟大家分享一下这个漏洞的修复方法:
 
首先找到并打开后台管理dede目录下的media_add.php文件,在里面找到如下代码:
 
         $fullfilename = $cfg_basedir.$filename;
 
在其上面添加一段如下代码:       
 
         if (preg_match('#\.(php|pl|cgi|asp|aspx|jsp|php5|php4|php3|shtm|shtml)[^a-zA-Z0-9]+$#i', trim($filename))){
 
         ShowMsg("你指定的文件名被系统禁止了!",'java script:;');
 
          exit();
 
          }
本文章网址:http://www.ppssdd.com/code/1222.html。转载请保留出处,谢谢合作!

DedeCMS后台文件任意上传漏洞media_add.php的修改方法

DedeCMS后台文件任意上传漏洞media_add.php的修改方法

网站迁移到阿里云之后,一直提示有一个漏洞,如下:

漏洞名称:Dedecms后台文件任意上传漏洞

补丁文件:media_add.PHP

漏洞描述:Dedecms早期版本后台存在大量的富文本编辑器,该控件提供了一些文件上传接口,同时Dedecms对上传文件的后缀类型未进行严格的限制,这导致了黑客可以上传WEBSHELL,获取网站后台权限。

DedeCMS后台文件任意上传漏洞media_add.php的修改方法

修改这个漏洞也是很简单,主要是文件/dede/media_add.PHP或者/你的后台名字/media_add.PHP的修改。

DedeCMS后台文件任意上传漏洞media_add.php的修改方法

解决方法:

1、打开dede/media_add.PHP文件,找到第69行或者搜索代码:


$fullfilename = $cfg_basedir.$filename;
 

修改为:


if (preg_match('#.(PHP|pl|cgi|asp|aspx|jsp|PHP5|PHP4|PHP3|shtm|shtml)[^a-zA-Z0-9]+$#i',trim($filename))) { ShowMsg("你指定的文件名被系统禁止!",'javascript:;'); exit(); } $fullfilename = $cfg_basedir.$filename;
 

修改文件前请做好文件备份,将新的media_add.PHP文件上传替换阿里云服务器上即可解决此问题。

dedecms织梦select_soft_post.php任意文件上传漏洞解决方案

dedecms织梦select_soft_post.php任意文件上传漏洞解决方案

在阿里云服务器后会在阿里云后台提示有一个Dedecms任意文件上传漏洞,引起的文件是织梦安装目录下的/include/dialog/select_soft_post.PHP文件。

 

原因是在获取完整文件名的时候没有将会对服务器造成危害的文件格式过滤掉,所以我们需要手动添加代码过滤,具体操作方法如下:

 

我们找到并打开/include/dialog/select_soft_post.PHP文件,在里面找到如下代码:

      

$fullfilename = $cfg_basedir.$activepath.'/'.$filename;

 

在其上面添加如下代码:

 

       if (preg_match('#\.(PHP|pl|cgi|asp|aspx|jsp|PHP5|PHP4|PHP3|shtm|shtml)[^a-zA-Z0-9]+$#i',trim($filename))) {

           ShowMsg("你指定的文件名被系统禁止!",'javascript:;');

           exit();

       }

 

添加完成后保存替换原来的文件,然后就可以去阿里云后台验证这个漏洞了。


dedecms织梦select_soft_post.php任意文件上传漏洞解决方法

dedecms织梦select_soft_post.php任意文件上传漏洞解决方法

 

在阿里云服务器后会在阿里云后台提示有一个dedecms任意文件上传漏洞,引起的文件是织梦安装目录下的/include/dia日志/select_soft_post.php文件。

原因是在获取完整文件名的时候没有将会对服务器造成危害的文件格式过滤掉,所以我们需要手动添加代码过滤,具体操作办法如下:

我们找到并打开/include/dia日志/select_soft_post.php文件,在里面找到如下代码:

$fullfilename = $cfg_basedir.$activepath.'/'.$filename;

在其上面添加如下代码:

if (preg_match('#\.(php|pl|cgi|asp|aspx|jsp|php5|php4|php3|shtm|shtml)[^a-zA-Z0-9]+$#i', trim($filename))) {

ShowMsg("你指定的文件名被系统禁止!",'javascript:;');

exit();

}

添加完成后保存替换原来的文件,然后就可以去阿里云后台验证这个漏洞了。

本文章网址:http://www.ppssdd.com/code/12555.html。转载请保留出处,谢谢合作!

DedeCMS织梦后台文件任意上传漏洞media_add.php的修改办法

DedeCMS织梦后台文件任意上传漏洞media_add.php的修改办法

 

网站迁移到阿里云之后,一直提示有一个漏洞,如下:

漏洞名称:dedecms后台文件任意上传漏洞

补丁文件:media_add.php

漏洞描述:dedecms早期版本后台存在大量的富文本编辑器,该控件提供了一些文件上传接口,同时dedecms对上传文件的后缀类型未进行严格的限制,这导致了黑客可以上传WEBSHELL,获取网站后台权限。

DedeCMS织梦后台文件任意上传漏洞media_add.php的修改方案

修改这个漏洞也是很简单,主要是文件/dede/media_add.php或者/你的后台名字/media_add.php的修改。

DedeCMS织梦后台文件任意上传漏洞media_add.php的修改方案

解决办法:

1、打开dede/media_add.php文件,找到第69行或者搜索代码:


$fullfilename = $cfg_basedir.$filename;
 

修改为:


if (preg_match('#.(php|pl|cgi|asp|aspx|jsp|php5|php4|php3|shtm|shtml)[^a-zA-Z0-9]+$#i', trim($filename))) { ShowMsg("你指定的文件名被系统禁止!",'javascript:;'); exit(); } $fullfilename = $cfg_basedir.$filename;
 

修改文件前请做好文件备份,将新的media_add.php文件上传替换阿里云服务器上即可解决此问题。

本文章网址:http://www.ppssdd.com/code/10053.html。转载请保留出处,谢谢合作!

关于阿里云后台提示织梦后台文件media_add.php任意上传漏洞织梦api接口的问题就给大家分享到这里,感谢你花时间阅读本站内容,更多关于DedeCMS后台文件任意上传漏洞media_add.php的修改方法、dedecms织梦select_soft_post.php任意文件上传漏洞解决方案、dedecms织梦select_soft_post.php任意文件上传漏洞解决方法、DedeCMS织梦后台文件任意上传漏洞media_add.php的修改办法等相关知识的信息别忘了在本站进行查找喔。

本文标签: