phpcms v9安全检测api漏洞修改方法
很久没在这里分享CMS的一些使用技巧,今天继续探讨Phpcms v9,说到Phpcms V9 api漏洞的问题,是源自问答社区的问题:为什么360总是提示Phpcms v9有api漏洞?今天在这里与大家探讨Phpcms V9安全检测api漏洞修改方法。
先说说360:
最近发现很多分析网站SEO状况的网站慢慢增加了360收录情况,这说明慢慢大家在接受360在搜索方面的份额,不得不说360浏览器的分量增大了,不少客户在使用360的时候反馈Phpcms V9的后台在部分360浏览器下不能上传附件的问题(Phpcms v9上传图片提示undefined错误),也印证了这一点。
下面来看看在360下查询网站收录,会在顶部显示网站的安全性:
试想:如果在这里显示的得分很少、显示很多漏洞,会怎么样?
于是这一评分,触动大家去检测网站的安全性,于是很多使用Phpcms v9的朋友有这样的困惑:
我都已经升级了,怎么还有漏洞?评分还是55?还是显示api漏洞?都已经参考【PHPCMS api.php 跨站脚本攻击漏洞】上的说明,打上了补丁,并且修改了api/map.php文件,怎么安全检测还是存在api漏洞?
其实,360安全社区发现了漏洞,只是提供了一个解决问题的方法,并非全部。引用CMS问题社区的回复:
一方面需要修改api/map.php文件:
请打上官方最新补丁:http://bbs.phpcms.cn/thread-854157-1-1.html,另外官方补丁不完整,还需修改下面一处:
找到api/map.php,将270行
echo $city;
改成:
echo htmlspecialchars($city);
另一方面需要修改api/video_api.php:
文件api/video_api.php在第10行$pc_hash = $_GET[pc_hash];下面加上$pc_hash = $_GET[_htmlspecialchars];就好了。
这样才解决好问题。
您可能感兴趣的文章
- 01-10phpcms常见问题解答
- 01-10phpcms语法规则
- 01-10PHPCMS网站转移空间教程
- 01-10PHPCMS2008 SP4 心情排行指数不显示的解决办法
- 01-10phpcms频道首页调用所有一级栏目及二级栏目
- 01-10phpcms标签模板及专题模板的制作
- 01-10PHPCMS系统自带标签说明
- 01-10为PHPCMS 2008 编辑器增加常用中文字体方法
- 01-10PHPcms 2008 注册选择模型关闭后,注册不能自动登录的问题
- 01-10phpcms模仿QQ和MSN消息提示的效果
阅读排行
本栏相关
- 01-10phpcms常见问题解答
- 01-10phpcms语法规则
- 01-10PHPCMS2008 SP4 心情排行指数不显示的解
- 01-10PHPCMS网站转移空间教程
- 01-10PHPCMS系统自带标签说明
- 01-10phpcms标签模板及专题模板的制作
- 01-10phpcms频道首页调用所有一级栏目及二
- 01-10PHPcms 2008 注册选择模型关闭后,注册
- 01-10为PHPCMS 2008 编辑器增加常用中文字体
- 01-10phpcms模仿QQ和MSN消息提示的效果
随机阅读
- 01-11ajax实现页面的局部加载
- 08-05织梦dedecms什么时候用栏目交叉功能?
- 01-11Mac OSX 打开原生自带读写NTFS功能(图文
- 01-10使用C语言求解扑克牌的顺子及n个骰子
- 08-05DEDE织梦data目录下的sessions文件夹有什
- 01-10C#中split用法实例总结
- 04-02jquery与jsp,用jquery
- 01-10delphi制作wav文件的方法
- 08-05dedecms(织梦)副栏目数量限制代码修改
- 01-10SublimeText编译C开发环境设置