来源:自学PHP网 时间:2014-11-30 17:03 作者: 阅读:次
[导读] DedeCms基于PHP+MySQL的技术开发,是目前国内应用最广泛的php类CMS系统,DedeCms 5.7前台提交友情链接处,可以插入恶意JS代码.这个问题应该很久了,最近发现有用这个的蠕虫,dede 前台提交友情链接...
DedeCms 5.7友情链接模块注入漏洞DedeCms基于PHP+MySQL的技术开发,是目前国内应用最广泛的php类CMS系统,DedeCms 5.7前台提交友情链接处,可以插入恶意JS代码. 这个问题应该很久了,最近发现有用这个的蠕虫,dede 前台提交友情链接只用htmlspecialchars简单处理了一下,可以插入代码. plus/flink_add.php 提交,表单中提交 图片地址. http://111.cc' http://111.cc'onerror=location.href='http://www.phpfensi.com 只用htmlspecialchars做了处理,没有判断数据有效性.
修复办法:plus/flink.php 对提交数据做一下判断. if (!preg_match('/http:\/\/[\w.]+[\w\/]*[\w.]*\??[\w=&\+\%]*/is',$logo)){ ShowMsg('表单url问题!','-1',1); die(); } |
自学PHP网专注网站建设学习,PHP程序学习,平面设计学习,以及操作系统学习
京ICP备14009008号-1@版权所有www.zixuephp.com
网站声明:本站所有视频,教程都由网友上传,站长收集和分享给大家学习使用,如由牵扯版权问题请联系站长邮箱904561283@qq.com