漏洞

DedeCMS <=5.7 SP2 file_class.php 任意文件上传漏洞


简介

DedeCMS v5.7 sp2截至2019年2月19日的版本中,由于对编辑相册文件上传的校验机制存在不足,攻击者可能利用该漏洞实现Getshell操作。


文件

/dede/file_class.php


修复方法

为避免此漏洞带来的安全风险,建议用户及时对代码进行修复。具体步骤如下:

打开 /dede/file_class.php 文件,找到大约在第161行的代码:


else if(preg_match("/.(".$fileexp.")/i",$filename))
    

将上述代码修改为以下内容:


else if(substr($filename, -strlen($fileexp))===$fileexp)
    

说明

如果您的系统已经通过底层框架统一修复,或者采用了其他方式修补了该漏洞,云盾等安全检测工具仍可能会报告存在漏洞的情况。这种情况下,您可以选择忽略该漏洞提示。但为了确保系统的安全性,建议定期检查并更新到最新版本。

通过以上修复步骤,可以有效防止攻击者利用DedeCMS的file_class.php文件上传漏洞实施恶意行为,从而保护网站的安全性和稳定性。

如果您在修复过程中遇到任何问题,可以参考官方文档或联系技术支持团队获取进一步的帮助。