首页IT科技phpcms v9 sql注入(PHPCMS漏洞之前台注入导致任意文件读取)

phpcms v9 sql注入(PHPCMS漏洞之前台注入导致任意文件读取)

时间2025-09-19 04:44:24分类IT科技浏览11524
导读:关于phpcms前台注入导致任意文件读取漏洞的修复问题 简介: phpcms的/phpcms/modules/content/down.php 文件中,对输入参数...

关于phpcms前台注入导致任意文件读取漏洞的修复问题

简介: phpcms的/phpcms/modules/content/down.php 文件中                  ,对输入参数 $_GET[a_k] 未进行严格过滤                           ,导致SQL注入的发生          ,黑客 可利用该漏洞读取任意文件                  。 … 阿里云服务器提示漏洞问题                           。

解决办法:

1                  、根据简介中的漏洞提示         ,找到对应文件down.php的对应位置(第18                           、89行 附近)                           ,添加或替换相应的代码          。

补丁代码片段如下:

$a_k = safe_replace($a_k); parse_str($a_k);

修改后的补丁代码片段截图如下:

第一处修改                   ,第18行附近:

第二处修改         ,第89行附近:

注意:第一处和第二处的补丁代码内容一样         。

第三处修改                           ,第120行附近:

补丁代码片段如下:

$fileurl = str_replace(array(<,>), ,$fileurl); file_down($fileurl, $filename);

注意:经过实际测试                   ,上述两行代码之间尽量不要有其他代码,以免被阿里云检测结果为修复无效                           。

修改后的补丁代码片段截图如下:

2          、然后                           ,将修改好的文件                            ,上传到服务器对应文件位置,直接覆盖;

3         、最后                  ,登录阿里云后台                            ,点击验证(截图如下)          ,即可完成漏洞修复                   。

PHP中文网                  ,大量的免费PHPCMS教程                           ,欢迎在线学习!

创心域SEO版权声明:以上内容作者已申请原创保护,未经允许不得转载,侵权必究!授权事宜、对本内容有异议或投诉,敬请联系网站管理员,我们将尽快回复您,谢谢合作!

展开全文READ MORE
织梦建站详细步骤(织梦建站用windows服务器IIS实现301重定向方法)