魔扣论坛

魔扣源码论坛业务
查看: 764|回复: 7

[经验交流] 阿里云提示plus/search.php注入漏洞修复方法

[复制链接]
  • TA的每日心情

    14 小时前
  • 签到天数: 2947 天

    [LV.Master]开坛老将

    7万

    主题

    227

    回帖

    27万

    积分

    管理员

    Rank: 30Rank: 30Rank: 30Rank: 30Rank: 30Rank: 30Rank: 30Rank: 30

    魔扣币
    745477
    贡献
    157843
    威望
    32799

    最佳新人活跃会员热心会员推广达人宣传达人突出贡献优秀版主荣誉管理论坛元老

    发表于 2018-11-21 10:14:10 | 显示全部楼层 |阅读模式
    魔扣币兑换比例:【 50以下 : ¥1 = 10 魔扣币 】丨【 50 - 100 :¥1 = 20 魔扣币】丨【 100以上:¥1 = 30 魔扣币 】

    本帖子中包含更多资源

    您需要 登录 才可以下载或查看,没有账号?立即注册

    x
    漏洞描述:
    dedecms变量覆盖导致注入漏洞。

    阿里云提示plus/search.php注入漏洞修复方法

    存在漏洞的文件/plus/search.php,找到以下代码
    //引入栏目缓存并看关键字是否有相关栏目内容 require_once($typenameCacheFile); if(isset($typeArr) && is_array($typeArr)) { foreach($typeArr as $id=>$typename) { $keywordn = str_replace($typename, ‘ ‘, $keyword); if($keyword != $keywordn) { $keyword = $keywordn; $typeid = $id; //对ID没做任何过滤 导致注入 break; } } } } $keyword = addslashes(cn_substr($keyword,30));

    替换为以下代码:
    //引入栏目缓存并看关键字是否有相关栏目内容 require_once($typenameCacheFile); if(isset($typeArr) && is_array($typeArr)) { foreach($typeArr as $id=>$typename) { //$keywordn = str_replace($typename, ‘ ‘, $keyword); $keywordn = $keyword; if($keyword != $keywordn) { $keyword = HtmlReplace($keywordn);//防XSS $typeid = intval($id); //强制转换为数字型 break; } } } } $keyword = addslashes(cn_substr($keyword,30));

    会员购买:>> 点击购买 << | 魔扣币购买:>> 点击购买 <<
    承接业务:服务器代维丨网站托管丨SEO
    联系客服:微信:morko-net | QQ:1367681973

    该用户从未签到

    1

    主题

    246

    回帖

    493

    积分

    中级魔扣

    Rank: 3Rank: 3

    魔扣币
    246
    贡献
    246
    威望
    0
    发表于 2018-11-21 14:45:04 来自手机 | 显示全部楼层
    支持你哈...................................

    该用户从未签到

    1

    主题

    255

    回帖

    511

    积分

    高级魔扣

    Rank: 4

    魔扣币
    255
    贡献
    255
    威望
    0
    发表于 2019-5-19 15:23:56 来自手机 | 显示全部楼层
    天下之友无数,以投缘为佳,天下之谊无尽,以适己为悦,天下之爱无穷,以知音为贵,天下之情无量,以真诚为重。魔扣源码论坛祝福好友——时时刻刻开心!日日夜夜幸福!

    该用户从未签到

    2

    主题

    258

    回帖

    518

    积分

    高级魔扣

    Rank: 4

    魔扣币
    258
    贡献
    258
    威望
    0
    发表于 2019-5-22 20:16:36 | 显示全部楼层
    报告!别开枪,我就是路过来看看的。。。

    该用户从未签到

    2

    主题

    272

    回帖

    547

    积分

    高级魔扣

    Rank: 4

    魔扣币
    273
    贡献
    273
    威望
    0
    发表于 2019-8-25 22:12:04 | 显示全部楼层
    有空一起交流一下

    该用户从未签到

    1

    主题

    236

    回帖

    473

    积分

    中级魔扣

    Rank: 3Rank: 3

    魔扣币
    236
    贡献
    236
    威望
    0
    发表于 2019-9-20 21:24:14 | 显示全部楼层
    谢谢朋友的祝福我们用心倾注我们的友爱,用真情编织未来。遥遥千里,你在我的思念里,网络天空魔扣源码论坛,明天的牵挂尽在祝福中。思念,是不变的主题,飞越天际,将心意传递,愿朋友开心快乐!

    该用户从未签到

    1

    主题

    255

    回帖

    511

    积分

    高级魔扣

    Rank: 4

    魔扣币
    255
    贡献
    255
    威望
    0
    发表于 2019-12-2 15:12:33 | 显示全部楼层
    无论你已经收到多少问候;我仍为你献上诚挚的祝福;无论你一拥有着多少快乐;魔扣源码论坛,我都依然为你默默地祈祷。

    该用户从未签到

    0

    主题

    245

    回帖

    491

    积分

    中级魔扣

    Rank: 3Rank: 3

    魔扣币
    246
    贡献
    246
    威望
    0
    发表于 2020-5-25 14:50:03 | 显示全部楼层
    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    • 联系我们
    • 新浪微博 :
    • 在线客服 :魔扣科技 
    • 源码QQ群 :魔扣源码论坛官方总群
    • 联系邮箱 :charlin#morko.net
    • 微信扫一扫
    快速回复 返回顶部 返回列表