我爱自学

 找回密码
 会员注册

QQ登录

只需一步,快速开始

DedeCMS v5.7 注册用户任意文件删除漏洞

漏洞名称:DedeCMS v5.7 注册用户任意文件删除漏洞

  危险等级:★★★★★(高危)

  漏洞文件:/member/inc/archives_check_edit.php

  披露时间:2017-03-20

  漏洞描述:注册会员用户可利用此漏洞任意删除网站文件。

  修复方法:

  打开/member/inc/archives_check_edit.php

  找到大概第92行的代码:

$litpic =$oldlitpic;

  1. $litpic =$oldlitpic; if (strpos( $litpic, '..') !== false || strpos( $litpic, $cfg_user_dir."/{$userid}/" ) === false) exit('not allowed path!');
复制代码


点击阅读更多内容!
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 会员注册

本版积分规则

手机版|小黑屋|我爱自学 ( 蜀ICP备19015358号-3 )

GMT+8, 2024-5-3 12:59 , Processed in 0.046933 second(s), 24 queries .

Powered by Discuz! X3.4

Copyright © 2001-2020, Tencent Cloud.

本站大部分教程是网站原创教程,一部分教程为我爱自学(http://www.5izixue.com)编辑收集整理。

如果您需要转载我爱自学网站教程,请注明“资料来源:我爱自学(5izixue)”字样并注明本站网址。

编辑收集整理的教程版权归原作者所有,本站只提供网友交流学习使用,请勿用于商业用途,如果该文章有任何侵犯您权益的地方,请联系我们(569705694@qq.com),我们将在第一时间进行处理!谢谢您的支持!

快速回复 返回顶部 返回列表