欢迎来到入门教程网!

dedecms

当前位置:主页 > CMS教程 > dedecms >

dedecms模版soft_add.phpSQL注入漏洞修复方法

来源:本站原创|时间:2021-08-05|栏目:dedecms|点击:

dedecms的/member/soft_add.php中,对输入模板参数$servermsg1未进行严格过滤,导致攻击者可构造模版闭合标签,实现模版注入进行GETSHELL。
 
打开文件/member/soft_add.php,搜索(大概在154行):
 
$urls .= "{dede:link islocal='1' text='{$servermsg1}'} $softurl1 {/dede:link}\r\n";
替换为:
 
if (preg_match("#}(.*?){/dede:link}{dede:#sim", $servermsg1) != 1) {
   $urls .= "{dede:link islocal='1' text='{$servermsg1}'} $softurl1 {/dede:link}\r\n";
}
 

上一篇:DedeCMS系统无此TAG标签已移除

栏    目:dedecms

下一篇:DedeCMS织梦一篇文章发布到多个副栏目

本文标题:dedecms模版soft_add.phpSQL注入漏洞修复方法

本文地址:https://www.xiuzhanwang.com/a1/dedecms/16362.html

更多dedecms

您可能感兴趣的文章

阅读排行

本栏相关

随机阅读

网页制作CMS教程网络编程软件编程脚本语言数据库服务器

如果侵犯了您的权利,请与我们联系,我们将在24小时内进行处理、任何非本站因素导致的法律后果,本站均不负任何责任。

联系QQ:835971066 | 邮箱:835971066#qq.com(#换成@)

Copyright © 2002-2020 脚本教程网 版权所有