亚洲AV成人精品一区久久无码 国产日日夜夜精品视频 天天干天天操波多野结衣 国产欧洲av

2240瀏覽量

修復(fù)dedecmsurl重定向漏洞的解決方法

來源:青橙科技 時(shí)間:2020-01-04

      漏洞說明:

      $link = base64_decode(urldecode($link)); 

  link可以構(gòu)造成任意地址!

  header("location:$link"); 

  影響所有用到dedecms系統(tǒng)的網(wǎng)站。 

  漏洞證明:http://www.********.com/plus/download.php?open=1&link=aHR0cDovL3d3dy5iYWlkdS5jb20%3D 

  其中將********中間的這些星號替換為你的網(wǎng)站域名,如果跳轉(zhuǎn)到百度就說明存在漏洞。 


  修復(fù)思路:對link參數(shù)做判斷,對不是本站域名的跳轉(zhuǎn)請求予以阻斷,防止重定向非法跳轉(zhuǎn)?。?nbsp;


      具體操作:

      1:文件路徑:根目錄下/plus/download.php中打開: 

      2:搜索代碼header("location:$link"); 替換為如下:


if(stristr($link,$cfg_basehost)) { header("location:$link"); } else { header("location:$cfg_basehost"); }



      TIM圖片20200104121206

聯(lián)系我們

一次需求提交或許正是成就一個出色產(chǎn)品的開始。
歡迎填寫表格或發(fā)送合作郵件至: [email protected]

大理青橙科技

電話:13988578755 13988578755

郵箱:[email protected]

地址:大理市下關(guān)龍都春天10層

如果您無法識別驗(yàn)證碼,請點(diǎn)圖片更換

| | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | |