亚洲国产日韩欧美一区二区三区,精品亚洲国产成人av在线,国产99视频精品免视看7,99国产精品久久久久久久成人热,欧美日韩亚洲国产综合乱

首頁 CMS教程 PHPCMS PHPCMS漏洞之前臺注入導(dǎo)致任意檔案讀取

PHPCMS漏洞之前臺注入導(dǎo)致任意檔案讀取

Nov 21, 2019 am 10:06 AM
phpcms 文件讀取 漏洞

PHPCMS漏洞之前臺注入導(dǎo)致任意檔案讀取

關(guān)於phpcms前臺注入導(dǎo)致任意檔案讀取漏洞的修復(fù)問題

簡介:
phpcms的/phpcms/modules/content/down.php 文件中,對輸入?yún)?shù) $_GET['a_k'] 未進(jìn)行嚴(yán)格過濾,導(dǎo)致SQL注入的發(fā)生,黑客
可利用該漏洞讀取任意文件。
…
阿里云服務(wù)器提示漏洞問題。

解決方法:

1、根據(jù)簡介中的漏洞提示,找到對應(yīng)檔案down.php的對應(yīng)位置(第18、89行附近),新增或替換對應(yīng)的程式碼。

補(bǔ)丁程式碼片段如下:

$a_k = safe_replace($a_k);
parse_str($a_k);

修改後的補(bǔ)丁程式碼片段截圖如下:

第一處修改,第18行附近:

PHPCMS漏洞之前臺注入導(dǎo)致任意檔案讀取

第二處修改,第89行附近:

PHPCMS漏洞之前臺注入導(dǎo)致任意檔案讀取

#注意:第一處和第二處的補(bǔ)丁程式碼內(nèi)容一樣。

第三處修改,第120行附近:

補(bǔ)丁程式碼片段如下:

$fileurl = str_replace(array(&#39;<&#39;,&#39;>&#39;), &#39;&#39;,$fileurl); 
file_down($fileurl, $filename);

注意:經(jīng)過實(shí)際測試,上述兩行程式碼之間盡量不要有其他程式碼,以免被阿里雲(yún)偵測結(jié)果為修復(fù)無效。

修改後的補(bǔ)丁程式碼片段截圖如下:

PHPCMS漏洞之前臺注入導(dǎo)致任意檔案讀取

2、然後,將修改好的文件,上傳到伺服器對應(yīng)文件位置,直接覆寫;

3、最後,登入阿里雲(yún)後臺,點(diǎn)選驗(yàn)證(截圖如下),即可完成漏洞修復(fù)。

PHPCMS漏洞之前臺注入導(dǎo)致任意檔案讀取

以上就是關(guān)於「phpcms前臺注入導(dǎo)致任何檔案讀取漏洞」漏洞修復(fù)的全部內(nèi)容。

PHP中文網(wǎng),大量的免費(fèi)PHPCMS教學(xué),歡迎線上學(xué)習(xí)!

以上是PHPCMS漏洞之前臺注入導(dǎo)致任意檔案讀取的詳細(xì)內(nèi)容。更多資訊請關(guān)注PHP中文網(wǎng)其他相關(guān)文章!

本網(wǎng)站聲明
本文內(nèi)容由網(wǎng)友自願投稿,版權(quán)歸原作者所有。本站不承擔(dān)相應(yīng)的法律責(zé)任。如發(fā)現(xiàn)涉嫌抄襲或侵權(quán)的內(nèi)容,請聯(lián)絡(luò)admin@php.cn

熱AI工具

Undress AI Tool

Undress AI Tool

免費(fèi)脫衣圖片

Undresser.AI Undress

Undresser.AI Undress

人工智慧驅(qū)動的應(yīng)用程序,用於創(chuàng)建逼真的裸體照片

AI Clothes Remover

AI Clothes Remover

用於從照片中去除衣服的線上人工智慧工具。

Clothoff.io

Clothoff.io

AI脫衣器

Video Face Swap

Video Face Swap

使用我們完全免費(fèi)的人工智慧換臉工具,輕鬆在任何影片中換臉!

熱工具

記事本++7.3.1

記事本++7.3.1

好用且免費(fèi)的程式碼編輯器

SublimeText3漢化版

SublimeText3漢化版

中文版,非常好用

禪工作室 13.0.1

禪工作室 13.0.1

強(qiáng)大的PHP整合開發(fā)環(huán)境

Dreamweaver CS6

Dreamweaver CS6

視覺化網(wǎng)頁開發(fā)工具

SublimeText3 Mac版

SublimeText3 Mac版

神級程式碼編輯軟體(SublimeText3)

熱門話題

Laravel 教程
1597
29
PHP教程
1488
72
Java中的緩衝區(qū)溢位漏洞及其危害 Java中的緩衝區(qū)溢位漏洞及其危害 Aug 09, 2023 pm 05:57 PM

Java中的緩衝區(qū)溢位漏洞及其危害緩衝區(qū)溢位是指當(dāng)我們向一個緩衝區(qū)寫入超過其容量的資料時,會導(dǎo)致資料溢位到其他記憶體區(qū)域。這種溢出行為常常被駭客利用,可以導(dǎo)致程式碼執(zhí)行異常、系統(tǒng)崩潰等嚴(yán)重後果。本文將介紹Java中的緩衝區(qū)溢位漏洞及其危害,同時給出程式碼範(fàn)例以幫助讀者更好地理解。 Java中廣泛使用的緩衝區(qū)類別有ByteBuffer、CharBuffer、ShortB

phpcms怎麼跳到詳情頁 phpcms怎麼跳到詳情頁 Jul 27, 2023 pm 05:23 PM

phpcms跳到詳情頁方法:1、使用header函數(shù)來產(chǎn)生跳轉(zhuǎn)連結(jié);2、循環(huán)遍歷內(nèi)容清單;3、取得內(nèi)容的標(biāo)題和詳情頁連結(jié);4、產(chǎn)生跳轉(zhuǎn)連結(jié)即可。

20步內(nèi)越獄任意大模型!更多「奶奶漏洞」全自動發(fā)現(xiàn) 20步內(nèi)越獄任意大模型!更多「奶奶漏洞」全自動發(fā)現(xiàn) Nov 05, 2023 pm 08:13 PM

不到一分鐘、不超過20步,任意繞過安全限制,成功越獄大型模型!而且不必知道模型內(nèi)部細(xì)節(jié)-只需要兩個黑盒子模型互動,就能讓AI全自動攻陷AI,說出危險內(nèi)容。聽說曾經(jīng)紅極一時的“奶奶漏洞”已經(jīng)被修復(fù)了:如今,面對“偵探漏洞”、“冒險家漏洞”和“作家漏洞”,人工智能應(yīng)該採取何種應(yīng)對策略呢?一波猛攻下來,GPT-4也遭不住,直接說出要給供水系統(tǒng)投毒只要…這樣那樣。關(guān)鍵這只是賓州大學(xué)研究團(tuán)隊曬出的一小波漏洞,而用上他們最新開發(fā)的演算法,AI可以自動產(chǎn)生各種攻擊提示。研究人員表示,這種方法相比於現(xiàn)有的

Java中的逗號運(yùn)算子漏洞和防護(hù)措施 Java中的逗號運(yùn)算子漏洞和防護(hù)措施 Aug 10, 2023 pm 02:21 PM

Java中的逗號運(yùn)算子漏洞和防護(hù)措施概述:在Java程式設(shè)計中,我們經(jīng)常使用逗號運(yùn)算子來同時執(zhí)行多個操作。然而,有時我們可能會忽略逗號運(yùn)算子的一些潛在漏洞,這些漏洞可能導(dǎo)致意外的結(jié)果。本文將介紹Java中逗號運(yùn)算子的漏洞,並提供對應(yīng)的防護(hù)措施。逗號運(yùn)算子的用法:逗號運(yùn)算子在Java中的語法為expr1,expr2,可以說是一種序列運(yùn)算子。它的作用是先計算ex

Golang檔案讀取操作:快速讀取大檔案的技巧 Golang檔案讀取操作:快速讀取大檔案的技巧 Jan 19, 2024 am 08:33 AM

Golang檔案讀取操作:快速讀取大檔案的技巧,需要具體程式碼範(fàn)例在Golang程式設(shè)計中,檔案讀取是一個非常常見的操作。但當(dāng)需要讀取大檔案時,通常是一件比較耗費(fèi)時間和資源的操作。因此,如何快速讀取大檔案是一個非常值得探討的議題。本文將介紹如何利用Golang的特性和一些技巧來快速讀取大文件,並提供具體的程式碼範(fàn)例。利用bufio讀取檔案在Golang中,檔案讀

PHP檔案處理技巧:高效率讀取與寫入文件 PHP檔案處理技巧:高效率讀取與寫入文件 Sep 06, 2023 am 11:36 AM

PHP檔案處理技巧:有效率地讀取與寫入檔案在網(wǎng)路開發(fā)過程中,我們經(jīng)常需要讀取和寫入文件,例如設(shè)定檔、日誌檔案、上傳檔案等。然而,文件操作可能會影響系統(tǒng)的效能和效率。因此,我們需要掌握一些高效率的文件處理技巧來提升系統(tǒng)的效能和使用者體驗(yàn)。本文將介紹一些PHP中的檔案處理技巧,以及針對讀取和寫入檔案的最佳化方法,並提供對應(yīng)的程式碼範(fàn)例。高效率讀取文件1.1使用fil

OpenAI DALL-E 3 模型存產(chǎn)生'不當(dāng)內(nèi)容”漏洞,一微軟員工上報後反遭'封口令” OpenAI DALL-E 3 模型存產(chǎn)生'不當(dāng)內(nèi)容”漏洞,一微軟員工上報後反遭'封口令” Feb 04, 2024 pm 02:40 PM

2月2日消息,微軟軟體工程部門經(jīng)理ShaneJones最近發(fā)現(xiàn)OpenAI旗下的DALL-E3模型存在漏洞,據(jù)稱可以產(chǎn)生一系列不適合內(nèi)容。 ShaneJones向公司報了該漏洞,但卻被要求保密。然而,他最終還是決定向外界透露了這個漏洞。 ▲圖源ShaneJones對外揭露的報告本站注意到,ShaneJones在去年12月透過獨(dú)立研究發(fā)現(xiàn)OpenAI文字產(chǎn)生圖片的DALL-E3模型存在一項漏洞。這個漏洞能夠繞過AI護(hù)欄(AIGuardrail),導(dǎo)致產(chǎn)生一系列NSFW不當(dāng)內(nèi)容。這個發(fā)現(xiàn)引起了廣泛關(guān)注

phpcms是什麼框架 phpcms是什麼框架 Apr 20, 2024 pm 10:51 PM

PHP CMS 是一種基於 PHP 的開源內(nèi)容管理系統(tǒng),用於管理網(wǎng)站內(nèi)容,其特點(diǎn)包括易用性、強(qiáng)大功能、可擴(kuò)充性、安全性高和免費(fèi)開源。它可以節(jié)省時間、提升網(wǎng)站品質(zhì)、增強(qiáng)協(xié)作並降低開發(fā)成本,廣泛應(yīng)用於新聞網(wǎng)站、部落格、企業(yè)網(wǎng)站、電子商務(wù)網(wǎng)站和社群論壇等各種網(wǎng)站。

See all articles