魔酷阁模板平台,坚持走低价精品路线!
分享/出售模板
当前位置:主页 > 建站教程 > 织梦CMS >

dedecms模版soft_add.phpSQL注入漏洞修复方法

发布时间:2017-05-21 来源:未知 浏览: 关键词:dedecms soft_add.php sql注入漏洞 

dedecms的/member/soft_add.php中,对输入模板参数$servermsg1未进行严格过滤,导致攻击者可构造模版闭合标签,实现模版注入进行GETSHELL。

打开文件/member/soft_add.php,搜索(大概在154行):

$urls .= "{dede:link islocal='1' text='{$servermsg1}'} $softurl1 {/dede:link}\r\n";

替换为:

if (preg_match("#}(.*?){/dede:link}{dede:#sim", $servermsg1) != 1) {
   $urls .= "{dede:link islocal='1' text='{$servermsg1}'} $softurl1 {/dede:link}\r\n";
}


魔酷阁-专业织梦模板下载平台,转载请注明出处:http://www.mokuge.com/webdesign/1400.html
责任编辑:mokuge
共有人阅读,期待你的评论!评论
  • POWERED BY DEDECMS COPYRIGHT©2013-2017 魔酷阁 苏ICP备13059281号