php专区

 首页 > php专区 > PHP应用 > CMS建站 > dedecms注入漏洞评论标题(0day漏洞) - DeDecms

dedecms注入漏洞评论标题(0day漏洞) - DeDecms

分享到:
【字体:
导读:
          scanv网站安全平台发布信息,dedecms出现0day漏洞,通过该漏洞可以注入恶意代码到评论标题里,网站管理员在后台管理用户评论时触发恶意代码,直接危及到网站服务器安全,最终导致网站被“...

dedecms注入漏洞评论标题(0day漏洞)

scanv网站安全平台发布信息,dedecms出现0day漏洞,通过该漏洞可以注入恶意代码到评论标题里,网站管理员在后台管理用户评论时触发恶意代码,直接危及到网站服务器安全,最终导致网站被“脱裤”、“挂马”、“非法seo”等危害.

临时解决方案

一、打开文件/plus/feedback_ajax.php 搜索并找到代码:

$arctitle = addslashes($title);

修改为:

$arctitle = addslashes(HtmlReplace($title));

二、在dedecms后台目录(默认目录为/dede/)下,打开子目录/templets/下找到文件:feedback_main.htm 和 feedback_edit.htm 做如下修改:

1、打开文件feedback_main.htm 搜索并找到代码:

{dede:field.arctitle/}

修改为:

{dede:field.arctitle function=HtmlReplace(@me)/}

2、打开文件feedback_edit.htm 搜索并找到代码:

修改为:

分享到:
Fatal error: Maximum execution time of...
Fatal error: Maximum execution time of 30 seconds exceeded in 网站后台更新出现Fatal error: Maximum execution time of 30 seconds exceeded in错误原因是你页面执行时间太久了,而你的超时时间不够当前脚本运行时间导致的,我们只要在php中加以改进即可解决. 在服务器中找到php.ini这个...
国外类似织梦dedecms开源程序大比拼Jooml...
国外类似织梦dedecms开源程序大比拼Joomla,wordpress,Drupal那个好 众所周知,很多草根站长都喜欢使用织梦作为自己的门户网站开源程序,但目前来说dedecms相对国外cms开源程序来说还是有所差距,或者说各有各的优势。就这种情况我们来评说一下dedecms和国外cms例如joomla!以及Drupal。 国外类似...
  •         php迷,一个php技术的分享社区,专属您自己的技术摘抄本、收藏夹。
  • 在这里……