首页IT科技phpcms v9 sql注入(PHPCMS漏洞之前台注入导致任意文件读取)

phpcms v9 sql注入(PHPCMS漏洞之前台注入导致任意文件读取)

时间2025-07-30 01:45:46分类IT科技浏览10508
导读:关于phpcms前台注入导致任意文件读取漏洞的修复问题 简介: phpcms的/phpcms/modules/content/down.php 文件中,对输入参数...

关于phpcms前台注入导致任意文件读取漏洞的修复问题

简介: phpcms的/phpcms/modules/content/down.php 文件中                 ,对输入参数 $_GET[a_k] 未进行严格过滤                         ,导致SQL注入的发生         ,黑客 可利用该漏洞读取任意文件                 。 … 阿里云服务器提示漏洞问题                         。

解决办法:

1                 、根据简介中的漏洞提示        ,找到对应文件down.php的对应位置(第18                         、89行 附近)                         ,添加或替换相应的代码         。

补丁代码片段如下:

$a_k = safe_replace($a_k); parse_str($a_k);

修改后的补丁代码片段截图如下:

第一处修改                 ,第18行附近:

第二处修改        ,第89行附近:

注意:第一处和第二处的补丁代码内容一样        。

第三处修改                         ,第120行附近:

补丁代码片段如下:

$fileurl = str_replace(array(<,>), ,$fileurl); file_down($fileurl, $filename);

注意:经过实际测试                 ,上述两行代码之间尽量不要有其他代码,以免被阿里云检测结果为修复无效                         。

修改后的补丁代码片段截图如下:

2         、然后                         ,将修改好的文件                         ,上传到服务器对应文件位置,直接覆盖;

3        、最后                 ,登录阿里云后台                         ,点击验证(截图如下)         ,即可完成漏洞修复                 。

PHP中文网                 ,大量的免费PHPCMS教程                         ,欢迎在线学习!

创心域SEO版权声明:以上内容作者已申请原创保护,未经允许不得转载,侵权必究!授权事宜、对本内容有异议或投诉,敬请联系网站管理员,我们将尽快回复您,谢谢合作!

展开全文READ MORE
中医数据挖掘平台有哪些(【数据挖掘实战】——中医证型的关联规则挖掘(Apriori算法)) 黑五怎么参加(2020年Namecheap黑五活动大促销 .com域名注册30元一年(黑五哪些网站会促销))