位置: IT常识 - 正文

PHPCMS漏洞之前台注入导致任意文件读取(web cms漏洞)

编辑:rootadmin
PHP中文网中有大量免费的PHPCMS教程,欢迎大家来学习。本篇给大家介绍了关于PHPCMS前台注入导致任意文件读取漏洞的修复问题,以便大家解决漏洞问题。

推荐整理分享PHPCMS漏洞之前台注入导致任意文件读取(web cms漏洞),希望有所帮助,仅作参考,欢迎阅读内容。

文章相关热门搜索词:semcms漏洞,php网站漏洞,php网站漏洞,phpweb漏洞,web cms漏洞,web cms漏洞,web cms漏洞,php168cms漏洞,内容如对您有帮助,希望把文章链接给更多的朋友!

关于phpcms前台注入导致任意文件读取漏洞的修复问题

简介:phpcms的/phpcms/modules/content/down.php 文件中,对输入参数 $_GET['a_k'] 未进行严格过滤,导致SQL注入的发生,黑客可利用该漏洞读取任意文件。…阿里云服务器提示漏洞问题。

解决办法:

1、根据简介中的漏洞提示,找到对应文件down.php的对应位置(第18、89行 附近),添加或替换相应的代码。

补丁代码片段如下:

$a_k = safe_replace($a_k);parse_str($a_k);

修改后的补丁代码片段截图如下:

第一处修改,第18行附近:

PHPCMS漏洞之前台注入导致任意文件读取(web cms漏洞)

第二处修改,第89行附近:

注意:第一处和第二处的补丁代码内容一样。

第三处修改,第120行附近:

补丁代码片段如下:

$fileurl = str_replace(array('<','>'), '',$fileurl);file_down($fileurl, $filename);

注意:经过实际测试,上述两行代码之间尽量不要有其他代码,以免被阿里云检测结果为修复无效。

修改后的补丁代码片段截图如下:

2、然后,将修改好的文件,上传到服务器对应文件位置,直接覆盖;

3、最后,登录阿里云后台,点击验证(截图如下),即可完成漏洞修复。

PHP中文网,大量的免费PHPCMS教程,欢迎在线学习!

本文链接地址:https://www.jiuchutong.com/zhishi/310156.html 转载请保留说明!

上一篇:PHPCMS 与 MVC 的区别?(phpcms模块)

下一篇:Python测试前置操作的方法(前置测试模型)

  • oppo手机搜狗输入法正在录音无法使用微信语音怎么办(oppo手机搜狗输入法怎么启用)

    oppo手机搜狗输入法正在录音无法使用微信语音怎么办(oppo手机搜狗输入法怎么启用)

  • 控制中心怎么添加麦克风模式(控制中心怎么添加手电筒)

    控制中心怎么添加麦克风模式(控制中心怎么添加手电筒)

  • 小翼管家视频怎么保存到手机(小翼管家视频怎么导出)

    小翼管家视频怎么保存到手机(小翼管家视频怎么导出)

  • x27掉电很快怎么回事(vivox27掉电太快了怎么办)

    x27掉电很快怎么回事(vivox27掉电太快了怎么办)

  • 步步高家教机的家长管理为什么不能登录了(步步高家教机的家长管理密码忘了怎么办)

    步步高家教机的家长管理为什么不能登录了(步步高家教机的家长管理密码忘了怎么办)

  • 日版iwatch5蜂窝国内能用吗(日版iwatch6蜂窝国内能用吗)

    日版iwatch5蜂窝国内能用吗(日版iwatch6蜂窝国内能用吗)

  • 华为路由器5g和2.4g怎么切换(华为路由器5g和2.4g如何设置)

    华为路由器5g和2.4g怎么切换(华为路由器5g和2.4g如何设置)

  • 语音网络异常,聊天结束(语音显示网络异常)

    语音网络异常,聊天结束(语音显示网络异常)

  • spacebar是哪个键(spacebar是哪个键盘)

    spacebar是哪个键(spacebar是哪个键盘)

  • 荣耀9x如何升级emui10(荣耀9x如何升级鸿蒙3)

    荣耀9x如何升级emui10(荣耀9x如何升级鸿蒙3)

  • 苹果11获取不了软件(苹果11pro获取不了app)

    苹果11获取不了软件(苹果11pro获取不了app)

  • 微信打标多久会消(微信打标有什么影响)

    微信打标多久会消(微信打标有什么影响)

  • 外贸网站平台都有哪些(外贸网站建设哪家比较好)

    外贸网站平台都有哪些(外贸网站建设哪家比较好)

  • 华为耳机free3用什么充电头(华为无线耳机free3)

    华为耳机free3用什么充电头(华为无线耳机free3)

  • 抖音人工换绑手机号要多久(抖音人工换绑手机怎么换)

    抖音人工换绑手机号要多久(抖音人工换绑手机怎么换)

  • 华为手表gt2 42mm和46mm区别(华为手表gt2 46mm)

    华为手表gt2 42mm和46mm区别(华为手表gt2 46mm)

  • 手机怎么使用电脑键盘(手机怎么使用电脑版浏览器)

    手机怎么使用电脑键盘(手机怎么使用电脑版浏览器)

  • vivo nex3怎么设置护眼模式(vivoNEX3怎么设置控制中心)

    vivo nex3怎么设置护眼模式(vivoNEX3怎么设置控制中心)

  • vivo如何查看后台运行

    vivo如何查看后台运行

  • 飞猪儿童票怎么买步骤(飞猪儿童票怎么退)

    飞猪儿童票怎么买步骤(飞猪儿童票怎么退)

  • 淘宝怎么换货寄回去(淘宝换货寄回去是自己先付快递费吗)

    淘宝怎么换货寄回去(淘宝换货寄回去是自己先付快递费吗)

  • 怎么找电脑的截图工具(怎么找电脑截图记录)

    怎么找电脑的截图工具(怎么找电脑截图记录)

  • 苹果x手机访问限制在哪里(苹果x的访问限制在哪个功能里面)

    苹果x手机访问限制在哪里(苹果x的访问限制在哪个功能里面)

  • 在泰国怎么拨打中国电话(在泰国怎么拨打10086客服)

    在泰国怎么拨打中国电话(在泰国怎么拨打10086客服)

  • Vue动态组件 component :is的使用(vue动态组件component原理)

    Vue动态组件 component :is的使用(vue动态组件component原理)

  • JavaScript ,18种常用数组方法,快来看看你会吗?

    JavaScript ,18种常用数组方法,快来看看你会吗?

  • 所得税税前扣除项目及扣除标准
  • 纳税人识别号怎么看是不是一般纳税人
  • 长期应收款的计税基础 陈版
  • 未达起征点的增值税怎么做账
  • 销项负数发票怎么做账
  • 其他货币资金是资产类科目吗
  • 增值税一般纳税人证明文件
  • 企业中由特定人员所承担的一项
  • 银行负债类账户包括哪些
  • 非独立核算的分公司注销流程
  • 房地产开发公司怎么做账
  • 湖北省教育费附加和地方教育费附加减免
  • 电子银行承兑如何背书给别人
  • 工伤后辞职了还可以报工伤
  • 应收账款未计提坏账,但是确实收不回来
  • 付下一年房租会计分录
  • 少付的运费如何做分录
  • 金蝶核算项目明细表
  • 残保金按计提数还是按发放数申报
  • linux中链接
  • 股权无偿赠与协议书范本
  • 不征税收入有哪些条件
  • 税务登记 申报
  • 贷款逾期的本金利息
  • 工程款清欠管理办法
  • 水资源税收费标准
  • 合营企业合营方
  • 税法规定个人收入超过3500元的超过部分应
  • 可视化大屏的几种模式
  • 售后租回交易的第二年利息怎么算
  • 关于差额征税的账务处理
  • 固定资产处置科目有哪些
  • 企业都有哪些资质
  • 海关进口增值税专用缴款书稽核比对可能出现哪些结果
  • 资信证明好开吗
  • 开民工工资专户函模板
  • 月初领票是不是要等到报完税才可以领
  • 不合格机器设备怎么处理
  • 个人发票抬头和税号是什么
  • 纳税人提供不动产经营租赁服务增值税征收管理暂行办法
  • 损益类科目的账务处理
  • 税金及附加包括哪些科目
  • 商业企业库存商品成本核算
  • 公司给材料商付款表格
  • 私人账户可以打钱到公司账户吗
  • 应收账款因质量问题被扣除的损失可以税前扣除吗
  • 所得税审核一般需要多久
  • 主营业务成本暂估怎么算
  • 基本电费包含电量吗
  • 工业企业产值如何确定
  • 装修费用摊销是指什么
  • 公司给公司的工会拨款
  • 会计复式记账法题目
  • mysql保留整数
  • mysql random函数
  • windows installation disc
  • mysql批量更新多条数据
  • torch.cuda.set_device
  • vpngui.exe是什么进程
  • ae安装之后打开是crash
  • win10打不出字解决办法
  • 360se是什么文件夹
  • 硬盘xp系统
  • win7系统和win8系统哪个好用
  • opengl es2.0
  • 下列有关javascript中call和apply
  • eclipse swt教程
  • opengl glu
  • chrome excel
  • @jsondeserialize
  • Python回调函数注册类型不匹配
  • 示例代码
  • js面向对象写法
  • java script js
  • 四川灵活就业医保每月返多少钱
  • 社保在线审核
  • 怎么称呼税管员比较好
  • 自然资源税税率
  • 营业执照每个季度申报吗
  • 公司注册资本印花税的税率是多少
  • 免责声明:网站部分图片文字素材来源于网络,如有侵权,请及时告知,我们会第一时间删除,谢谢! 邮箱:opceo@qq.com

    鄂ICP备2023003026号

    网站地图: 企业信息 工商信息 财税知识 网络常识 编程技术

    友情链接: 武汉网站建设