广告投放

织梦注册用户任意文件删除漏洞archives_check_edit.php

目录

    漏洞名称:织梦DedeCMS v5.7 注册用户任意文件删除漏洞

    危险等级:★★★★★(高危)

    漏洞文件:/member/inc/archives_check_edit.php

    披露时间:2017-03-20

    漏洞描述:注册会员用户可利用此漏洞任意删除网站文件。

    修复方法:

    打开/member/inc/archives_check_edit.php

    找到大概第92行的代码:

    $litpic =$oldlitpic;

    修改为:

    $litpic =$oldlitpic; if (strpos( $litpic, '..') !== false || strpos( $litpic, $cfg_user_dir."/{$userid}/" ) === false) exit('not allowed path!'); 
    声明:本站所有文章,如无特殊说明或标注,均为本站原创发布。任何个人或组织,在未征得本站同意时,禁止复制、盗用、采集、发布本站内容到任何网站、书籍等各类媒体平台。如若本站内容侵犯了原著者的合法权益,可联系我们进行处理。

    给TA打赏
    共{{data.count}}人
    人已打赏
    广告位招租919838898
    0 条回复 A文章作者 M管理员
      暂无讨论,说说你的看法吧
    个人中心
    购物车
    优惠劵
    今日签到
    有新私信 私信列表
    搜索