君语贤
时光静好,与君语;细水流年,与君同;繁华落尽,与君老...

织梦开发>安全类>正文

dedecms任意文件上传漏洞

2019-08-06 08:20 君语贤dede任意文件上传

 dedecms任意文件上传漏洞

 dedecms任意文件上传漏洞文件:/include/dialog/select_soft_post.php

修复方案:文件中占到72行以下代码

$fullfilename = $cfg_BASEdir.$activepath.'/'.$filename;

修改为      

if (preg_match('#\.(php|pl|cgi|asp|aspx|JSp|php5|php4|php3|shtm|shtml)[^a-zA-Z0-9]+$#i', trim($filename))) 
{ 
    ShowMsg("你指定的文件名被系统禁止!",'JavaScript:;'); exit();
 }
 $fullfilename = $cfg_basedir.$activepath.'/'.$filename;;

完成后保存即可,安全系统验证通过


本文链接:https://www.weguiding.com/safety/617.html