最新织梦cms漏洞之安全设置,有效防护木马(更新至20190920)(2)
作者: 本站原创 发布时间: 浏览: 24575 次
安全设置五:任意文件上传漏洞
①、漏洞文件① /include/dialog/select_soft_post.php
|
②、漏洞文件 /dede/media_add.php
这是后台文件任意上传漏洞(上面有说删除此文件,如果不删除,需要使用这个功能,那么修改以下代码补掉漏洞)
|
③、漏洞文件 /include/uploadsafe.inc.php (修改两个地方)
|
|
安全设置六、SQL注入漏洞
①、漏洞文件 /include/filter.inc.php (大概在46行)
|
②、漏洞文件 /plus/search.php (大概在109行)
|
③、漏洞文件 /member/mtypes.php (大概在71行)
|
④、漏洞文件 /member/pm.php文件 (大概在65行)
|
⑤、漏洞文件 /plus/guestbook/edit.inc.php (大概在55行)
|
⑥、漏洞文件 /member/soft_add.php (大概在154行)
|
⑦、漏洞文件 /member/article_add.php (大概在83行,cookies泄漏导致SQL漏洞)
|
⑧、漏洞文件 /member/album_add.php (大约220行,对输入参数mtypesid未进行int整型转义,导致SQL注入发生)
|
⑨、漏洞文件 /member/inc/inc_archives_functions.php (大概在239行,cookies泄漏导致SQL漏洞)
|
⑩、漏洞文件 /include/common.inc.php (SESSION变量覆盖导致SQL注入漏洞,最新的版本中已经修复)
|
⑪、漏洞文件 /include/payment/alipay.php (支付模块注入漏洞,此漏洞织梦官方在最新的版本中已经修复)
|
⑫、漏洞文件 /include/dedesql.class.php (大概在590行)
|
⑬、漏洞文件 /member/inc/archives_check_edit.php (大概第92行,dedecms前台任意文件删除(需要会员中心),发表文章处,对于编辑文章的时候图片参数处理不当,导致了任意文件删除)
|
安全设置五:无用文件中的风险代码删除
① dede empletslogin_ad.htm(这是织梦默认后台登陆界面的广告代码,没用,删除以下这段代码)
|
② dede empletsindex_body.htm(织梦的后台首页模板文件,删除以下这段广告代码)
|
③ dedemodule_main.php(向织梦官网发送卸载或安装插件的信息,若服务器配置不高,或不支持采集(下载),那会卡死!注释掉以下代码)
|
④ include agliblink.lib.php(织梦官方友链上传的代码,没有用,删除,否则占用性能,甚至卡死)
|
⑤ includededemodule.class.php(版本检测代码,30分钟一次,要扫描文件的!为什么管理模块打不开的原因就在这里,网站配置低的,卡死!)
|
⑥ includededesql.class.php(下面这段代码会给网站加友情链接及版权"Power by DedeCms",删除)
|
⑦ includecommon.func.php(会给网站加版权的,删除)
|