下载鸥 > 网站下载 > 开发教程 > 织梦CMS

织梦cms/include/dialog/select_soft_post.php任意文件上传漏洞修复方案

646 2021-06-21 02:00:01

收藏
织梦cms虽然是国内用户量最大的cms程序,但安全性却一直饱受诟病。70%以上建站超过1年的站长都被黑客光顾过,甚至许多黑客入门就用黑织梦cms练手。

织梦cmsincludedialogselect_soft_post.php任意文件上传漏洞修复方案
如果你使用的是织梦cms程序,有必要看看我们这篇文章:织梦CMS V5.7网站安全 - 容易被黑客利用的9个漏洞介绍。今天我们就讲讲怎样修复织梦cms/include/dialog/select_soft_post.php任意文件上传漏洞。
 

漏洞分析

在获取完整文件名的时候没有将会对服务器造成危害的文件格式过滤掉,造成安全隐患。
 

解决方案

添加代码过滤。
 

源码参考

1、找到并打开/include/dialog/select_soft_post.php文件

2、找到如下代码:
$fullfilename = $cfg_basedir.$activepath.'/'.$filename;

3、在其上面添加如下代码:
if (preg_match('#.(php|pl|cgi|asp|aspx|jsp|php5|php4|php3|shtm|shtml)[^a-zA-Z0-9]+$#i', trim($filename))) {
    ShowMsg("你指定的文件名被系统禁止!",'javascript:;');
    exit();
}
当然,如果是windows系统,则还有必要过滤掉exe等系列可执行文件。

这样,我们就修复了织梦cms/include/dialog/select_soft_post.php任意文件上传漏洞。

本文地址:https://xzo.com.cn/develop/dede/1041.html

有帮助,很赞!

信息来源:下载鸥
导出教程 下载word版教程
发表评论 共有条评论
关于织梦CMS


织梦cms是国内最流行的cms程序,操作简单便捷,但安全性低,且数据超过10万后会卡顿,超过20万后效率十分低下,适合入门级用户。

推荐织梦CMS开发教程
织梦CMS可以转为帝国CMS吗?
织梦CMS可以转为帝国CMS吗?

织梦和帝国都是国内优秀的CMS,二者虽然在设计理念上存在诸多不同,但数据表的...

1 1365
织梦CMS与帝国CMS有什么不同?
织梦CMS与帝国CMS有什么不同?

织梦是我用过的第二个CMS,也是最喜欢的CMS之一。他最大的优点有二:1、功能十...

15 80
织梦Dedecms 文件目录结构说明
织梦Dedecms 文件目录结构说明

织梦CMS是国内最热门的CMS,没有之一。其操作简便,对新人十分友好,占据了国内CM...

0 414
织梦CMS搭建网站教程入门
织梦CMS搭建网站教程入门

很久没写建站教程了,今天来教大家用织梦cms来搭建网站。之前用WordPress来搭...

9 669
织梦CMS V5.7网站安全 - 容易被黑客利用的9个漏洞与修复方法介绍
织梦CMS V5.7网站安全 - 容易被黑客利用的9个漏洞与修复方法介绍

很多人都知道织梦并不安全,但具体是怎么个不安全法,存在哪些漏洞呢,我们以5.7...

13 1878
织梦cms批量调整修改文章审核状态原理分析
织梦cms批量调整修改文章审核状态原理分析

织梦cms是一个非常流行的cms程序,其文档数据都是存在MySQL数据表里面的,就默...

0 350
织梦CMS网站安全:SQL注入漏洞修复方式
织梦CMS网站安全:SQL注入漏洞修复方式

织梦cms是新手建站的首选,但企业站一般不建议使用织梦cms程序。其原因一方面...

1 684
dedecms模版SQL注入漏洞(/member/soft_add.php)修复
dedecms模版SQL注入漏洞(/member/soft_add.php)修复

织梦cms存在很多公开的漏洞,如果不进行处理,则容易导致网站被黑、降权、数据...

0 798
推荐插件
帝国CMS内网用户静态站点文章访客统计插件
帝国CMS内网用户静态站点文章访客统计插件

本插件适用于内网用户,可查看单篇文章访问者ip地址。如果添加访问者ip组,可查...

0 550
帝国cms百度AI图像清晰度增强api接口对接插件
帝国cms百度AI图像清晰度增强api接口对接插件

通过本插件,可以实现帝国cms网站对接百度云api实现图像清晰度增强的功能。经...

0 508
帝国cms百度AI图像无损放大api接口对接插件
帝国cms百度AI图像无损放大api接口对接插件

通过本插件,可以实现帝国cms网站对接百度云api实现图像无损放大的功能。经过...

0 427
帝国cms百度AI图像去雾api接口对接插件
帝国cms百度AI图像去雾api接口对接插件

通过本插件,可以实现帝国cms网站对接百度云api实现图像去雾的功能。经过实际...

0 445
帝国cms网站会员登录与退出历史记录日志插件
帝国cms网站会员登录与退出历史记录日志插件

帝国cms默认只有上次登录时间与ip,没有一个记录清单,所以今天,我们分享这个帝...

0 389
帝国cms百度文字识别ocr接口对接插件
帝国cms百度文字识别ocr接口对接插件

许多网站会做一些小功能小插件给客户使用以增强用户黏性,比如图片转文字,这种...

0 448
帝国cms自动给正文关键词添加tag内链
帝国cms自动给正文关键词添加tag内链

帝国cms有自带的给关键词添加内链功能,但需要手动添加关键词,容易出现疏漏和...

0 821
帝国cms百度AI黑白图像上色api接口对接插件
帝国cms百度AI黑白图像上色api接口对接插件

百度开放了系列AI功能api如图像上色、图像去雾、图像修复、无损放大、清晰...

0 419
客服QQ:341553759
扫码咨询 常见问题 >
官方交流群:90432500
点击加入