PHPCMS漏洞之前台注入导致任意文件读取

PHPCMS漏洞之前台注入导致任意文件读取

关于phpcms前台注入导致任意文件读取漏洞的修复问题

简介:phpcms的/phpcms/modules/content/down.php 文件中,对输入参数 $_GET['a_k'] 未进行严格过滤,导致SQL注入的发生,黑客可利用该漏洞读取任意文件。…阿里云服务器提示漏洞问题。

登录后复制

解决办法: 

1、根据简介中的漏洞提示,找到对应文件down.php的对应位置(第18、89行 附近),添加或替换相应的代码。

补丁代码片段如下:

立即学习“PHP免费学习笔记(深入)”;

$a_k = safe_replace($a_k);parse_str($a_k);

登录后复制

修改后的补丁代码片段截图如下:

第一处修改,第18行附近:

https://cdn.chuangxiangniao.com/2025/02/20250218044002564.jpg

第二处修改,第89行附近:

https://cdn.chuangxiangniao.com/2025/02/20250218044003167.jpg

注意:第一处和第二处的补丁代码内容一样。

第三处修改,第120行附近:

补丁代码片段如下:

立即学习“PHP免费学习笔记(深入)”;

$fileurl = str_replace(array(''), '',$fileurl); file_down($fileurl, $filename);

登录后复制

注意:经过实际测试,上述两行代码之间尽量不要有其他代码,以免被阿里云检测结果为修复无效。

修改后的补丁代码片段截图如下:

https://cdn.chuangxiangniao.com/2025/02/20250218044003764.jpg

2、然后,将修改好的文件,上传到服务器对应文件位置,直接覆盖;

3、最后,登录阿里云后台,点击验证(截图如下),即可完成漏洞修复。

https://cdn.chuangxiangniao.com/2025/02/20250218044004794.png

以上就是关于“phpcms前台注入导致任意文件读取漏洞”漏洞修复的全部内容。

PHP中文网,大量的免费PHPCMS教程,欢迎在线学习!

以上就是PHPCMS漏洞之前台注入导致任意文件读取的详细内容,更多请关注【创想鸟】其它相关文章!

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至253000106@qq.com举报,一经查实,本站将立刻删除。

发布者:PHP中文网,转转请注明出处:https://www.chuangxiangniao.com/p/1476142.html

(0)
上一篇 2025年2月18日 02:46:27
下一篇 2025年2月18日 02:46:37

AD推荐 黄金广告位招租... 更多推荐

相关推荐

  • Java远程代码执行漏洞的威胁

    Java远程代码执行漏洞的威胁 Java是一门强大而广泛应用的编程语言,被众多企业和开发者用于构建安全和可靠的应用程序。然而,即使是Java也存在一些安全漏洞,其中之一就是远程代码执行漏洞。本文将介绍Java远程代码执行漏洞的威胁,并提供一…

    2025年3月13日
    200
  • phpcms有订单功能吗?

    phpcms有订单功能吗? phpcms有订单功能,phpcms是一款网站管理软件,同时也是一个开源的PHP开发框架,该软件内置了内容模型、会员、问吧、专题、财务、订单、广告、邮件订阅、 短消息、自定义表单等20多个功能模块。 phpcms…

    2025年3月10日
    200
  • 使用存在漏洞的JQuery版本如何解决

    今天用360检测网站,提示高危]使用存在漏洞的jquery版本,说是这个文件有问题jquery.min.js,发现网站:使用存在漏洞的jquery版本,黑客可以利用这个漏洞入侵您的网站。这里脚本之家小编就为大家分享一下解决方法,希望能帮助到…

    2025年3月8日 编程技术
    200
  • Ajax实现phpcms 点赞功能(图文教程)

    这篇文章主要介绍了ajax实现phpcms 点赞功能实例代码,非常不错,具有参考借鉴价值,需要的朋友可以参考下 首先 是将后台中 模块—>新闻心情—>心情配置  去掉多余的剩一个,名称改成 “赞” 提交保…

    编程技术 2025年3月8日
    200
  • phpcms后台全选和全不选如何实现?(附代码)

    本篇文章给大家带来的内容是关于phpcms后台全选和全不选如何实现?(附代码),有一定的参考价值,有需要的朋友可以参考一下,希望对你有所帮助。 html代码 //标题里面的复选框//值里面的复选框    ” class=”inputchec…

    编程技术 2025年3月8日
    200
  • 防范Java中的无效授权漏洞

    防范java中的无效授权漏洞 在当今的信息时代,软件安全问题日益突出。作为最常用的编程语言之一,Java也不例外。在Java应用程序中,无效授权漏洞是一种常见的安全风险。本文将详细介绍无效授权漏洞的原理,并提供一些防范该漏洞的有效方法。 无…

    编程技术 2025年3月7日
    200
  • 常见的tomcat漏洞有哪些

    常见的tomcat漏洞有:1、跨站脚本攻击;2、跨站请求伪造;3、目录遍历漏洞;4、缓冲区溢出漏洞;5、配置漏洞;6、第三方组件漏洞。详细介绍:1、跨站脚本攻击,攻击者通过在Web应用程序中注入恶意的HTML或JavaScript代码,诱导…

    2025年3月6日
    200
  • C++开发注意事项:避免C++安全漏洞的发生

    C++开发是一项广泛应用于软件开发领域的技术,其灵活性和高效性使其成为许多项目的首选语言。然而,随之而来的是需要特别注意C++代码中的安全漏洞。本文将介绍一些C++开发注意事项,以帮助开发人员避免常见的安全漏洞的发生。 数组越界访问:C++…

    2025年3月6日
    200
  • 苹果爆出核弹级漏洞!定位服务被滥用可监控全球隐私:非苹果也无法避免

    5月27日消息,近日,苹果的wi-fi定位服务(wps)被曝存在严重漏洞,这一漏洞可能被滥用以监控全球用户的隐私,即便非苹果设备用户也难以幸免。 美国马里兰大学的安全研究人员在论文《使用基于Wi-Fi的定位系统监测人群》中详细描述了苹果WP…

    2025年3月6日
    200
  • phpcms是什么意思啊?

    phpcms是一款具备文章、下载、图片、分类信息、影视、商城、采集、财务等众多功能的强大、易用、可扩展的优秀网站管理软件。该软件采用模块化开发,支持多种分类方式,使其可方便实现个性化网站的设计、开发与维护。它支持众多的程序组合,可轻松实现网…

    2025年3月5日
    200

发表回复

登录后才能评论