下载鸥 > 网站下载 > 开发教程 > 织梦CMS

dedecms模版SQL注入漏洞(/member/soft_add.php)修复

748 2021-06-22 02:00:02

收藏
dedecms模版SQL注入漏洞(/member/soft_add.php)修复
织梦cms存在很多公开的漏洞,如果不进行处理,则容易导致网站被黑、降权、数据丢失等问题。在前面的文章中,我们介绍了织梦cms常见的漏洞与修复方式,今天再来讲讲dedecms模版SQL注入漏洞的修复。

dedecms模版SQL注入漏洞(membersoft_add.php)修复

漏洞文件

/member/soft_add.php
 

漏洞描述

dedecms的会员文件/member/soft_add.php中,对输入模板参数$servermsg1未进行严格过滤,导致攻击者可构造模版闭合标签,实现模版注入进行GET SHELL。
 

修复方式

1、打开文件
/member/soft_add.php

2、找到大概第155行的代码:
$urls .= "{dede:link islocal='1' text='{$servermsg1}'} $softurl1 {/dede:link}\r\n";

将之修改为
if (preg_match("#}(.*?){/dede:link}{dede:#sim", $servermsg1) != 1) { 
    $urls .= "{dede:link islocal='1' text='{$servermsg1}'} $softurl1 {/dede:link}\r\n"; 
}

这样,我们就完成了织梦cms模版SQL注入漏洞(/member/soft_add.php)的修复。
 

附注

如需了解织梦cms常见的9个漏洞与修复方式可查阅本文:织梦CMS V5.7网站安全 - 容易被黑客利用的9个漏洞介绍

本文地址:https://xzo.com.cn/develop/dede/1042.html

有帮助,很赞!

信息来源:下载鸥
导出教程 下载word版教程
发表评论 共有条评论
关于织梦CMS


织梦cms是国内最流行的cms程序,操作简单便捷,但安全性低,且数据超过10万后会卡顿,超过20万后效率十分低下,适合入门级用户。

推荐织梦CMS开发教程
织梦CMS与帝国CMS有什么不同?
织梦CMS与帝国CMS有什么不同?

织梦是我用过的第二个CMS,也是最喜欢的CMS之一。他最大的优点有二:1、功能十...

15 80
织梦Dedecms 文件目录结构说明
织梦Dedecms 文件目录结构说明

织梦CMS是国内最热门的CMS,没有之一。其操作简便,对新人十分友好,占据了国内CM...

0 387
织梦DEDECMS安全提示怎样调整?
织梦DEDECMS安全提示怎样调整?

织梦后台系统是目前被采用最多的网站CMS,很多SEOer都操作过织梦后台,那么细心...

0 318
织梦CMS搭建网站教程入门
织梦CMS搭建网站教程入门

很久没写建站教程了,今天来教大家用织梦cms来搭建网站。之前用WordPress来搭...

9 636
织梦CMS V5.7网站安全 - 容易被黑客利用的9个漏洞与修复方法介绍
织梦CMS V5.7网站安全 - 容易被黑客利用的9个漏洞与修复方法介绍

很多人都知道织梦并不安全,但具体是怎么个不安全法,存在哪些漏洞呢,我们以5.7...

13 1823
织梦cms批量调整修改文章审核状态原理分析
织梦cms批量调整修改文章审核状态原理分析

织梦cms是一个非常流行的cms程序,其文档数据都是存在MySQL数据表里面的,就默...

0 311
织梦CMS网站安全:SQL注入漏洞修复方式
织梦CMS网站安全:SQL注入漏洞修复方式

织梦cms是新手建站的首选,但企业站一般不建议使用织梦cms程序。其原因一方面...

1 657
dedecms模版SQL注入漏洞(/member/soft_add.php)修复
dedecms模版SQL注入漏洞(/member/soft_add.php)修复

织梦cms存在很多公开的漏洞,如果不进行处理,则容易导致网站被黑、降权、数据...

0 747
推荐插件
帝国cms在线考试系统模板插件
帝国cms在线考试系统模板插件

一直没看到好用的帝国cms在线考试插件,所以自己开发了一款。在线考试插件用...

0 1183
帝国cms百度AI黑白图像上色api接口对接插件
帝国cms百度AI黑白图像上色api接口对接插件

百度开放了系列AI功能api如图像上色、图像去雾、图像修复、无损放大、清晰...

0 331
帝国cms百度、必应bing、神马推送增强收录三合一插件
帝国cms百度、必应bing、神马推送增强收录三合一插件

因客户需要一键推送到多平台,下载鸥开发了这款一键推送至百度、必应、神马插...

0 41
帝国cms百度AI图像清晰度增强api接口对接插件
帝国cms百度AI图像清晰度增强api接口对接插件

通过本插件,可以实现帝国cms网站对接百度云api实现图像清晰度增强的功能。经...

0 421
帝国cms百度AI图像无损放大api接口对接插件
帝国cms百度AI图像无损放大api接口对接插件

通过本插件,可以实现帝国cms网站对接百度云api实现图像无损放大的功能。经过...

0 354
帝国cms纳米数据接口(足球比赛中最新数据)
帝国cms纳米数据接口(足球比赛中最新数据)

帝国cms 对接纳米数据(www.nami.com)接口,本接口主要接收、整理足球比赛实时数...

0 191
帝国cms多栏目多数据表自动审核推送插件
帝国cms多栏目多数据表自动审核推送插件

本插件基于帝国cms帝国cms每日自动审核插件,在自动审核指定条数信息的基础上...

0 804
帝国cms联想词搜索高级搜索插件下载
帝国cms联想词搜索高级搜索插件下载

帝国CMS自带的搜索功能虽然强大,但也有很强的局限性 -- 必须关键词完全匹配...

0 633
客服QQ:341553759
扫码咨询 常见问题 >
官方交流群:90432500
点击加入