[织梦CMS教程] DedeCMS织梦后台文件任意上传漏洞media_add.php的修改方法

[复制链接]
查看1280 | 回复8 | 2020-9-20 14:19:49 | 显示全部楼层 |阅读模式
网站迁移到阿里云之后,一直提示有一个漏洞,如下:   漏洞名称:dedecms后台文件任意上传漏洞   补丁文件:media_add.php   漏洞描述:dedecms早期版本后台存在大量的富文本编辑器,该控件提供了一些文件上传接口,同时dedecms对上传文件的后缀类型未进行严格的限制,这导致了黑客可以上传WEBSHELL,获取网站后台权限。
      修改这个漏洞也是很简单,主要是文件/dede/media_add.php或者/你的后台名字/media_add.php的修改。       解决方法:   1、打开dede/media_add.php文件,找到第69行或者搜索代码:     $fullfilename = $cfg_basedir.$filename;   修改为:     if (preg_match('#.(php|pl|cgi|asp|aspx|jsp|php5|php4|php3|shtm|shtml)[^a-zA-Z0-9]+$#i', trim($filename))) { ShowMsg("你指定的文件名被系统禁止!",'javascript:;'); exit(); } $fullfilename = $cfg_basedir.$filename;   修改文件前请做好文件备份,将新的media_add.php文件上传替换阿里云服务器上即可解决此问题。  
 织梦cms建站教程从入门到精通,自由织梦网www.freedede.cn长期免费更新教程,图文结合dedecms建站教程经验,内容包含使用织 梦CMS、做模板、写采集规则、做插件模块,是学习织梦产品的最佳去处。
回复

使用道具 举报

公务员老虫叭 | 2021-4-13 16:54:48 | 显示全部楼层
支持悟空源码,越来越好
回复

使用道具 举报

韩邑王生1977 | 2021-12-6 01:47:02 | 显示全部楼层
谢谢楼主发布的资源下载,帮助我不少
回复

使用道具 举报

123457373 | 2022-3-11 18:04:18 | 显示全部楼层
谢谢楼主发布的资源下载,帮助我不少
回复

使用道具 举报

梨波儿 | 2022-6-2 23:32:11 | 显示全部楼层
厉害了,悟空源码资源多教程多!
回复

使用道具 举报

昀离936 | 2022-8-14 16:32:22 | 显示全部楼层
谢谢楼主发布的资源下载,帮助我不少
回复

使用道具 举报

Holily1985 | 2022-9-1 02:54:59 | 显示全部楼层
厉害了,悟空源码资源多教程多!
回复

使用道具 举报

海沙心诖 | 2022-12-21 12:26:47 | 显示全部楼层
6666悟空源码资源多!
回复

使用道具 举报

后会无期846 | 2023-3-9 13:28:17 | 显示全部楼层
6666悟空源码资源多!
回复

使用道具 举报

123457092 | 2024-3-2 07:05:51 | 显示全部楼层
没积分哈,谁来帮帮我啊
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则