漏洞
DedeCMS <=5.7 SP2 file_class.php 任意文件上传漏洞
简介
DedeCMS v5.7 sp2截至2019年2月19日的版本中,由于对编辑相册文件上传的校验机制存在不足,攻击者可能利用该漏洞实现Getshell操作。
文件
/dede/file_class.php
修复方法
为避免此漏洞带来的安全风险,建议用户及时对代码进行修复。具体步骤如下:
打开 /dede/file_class.php 文件,找到大约在第161行的代码:
else if(preg_match("/.(".$fileexp.")/i",$filename))
将上述代码修改为以下内容:
else if(substr($filename, -strlen($fileexp))===$fileexp)
说明
如果您的系统已经通过底层框架统一修复,或者采用了其他方式修补了该漏洞,云盾等安全检测工具仍可能会报告存在漏洞的情况。这种情况下,您可以选择忽略该漏洞提示。但为了确保系统的安全性,建议定期检查并更新到最新版本。
通过以上修复步骤,可以有效防止攻击者利用DedeCMS的file_class.php文件上传漏洞实施恶意行为,从而保护网站的安全性和稳定性。
如果您在修复过程中遇到任何问题,可以参考官方文档或联系技术支持团队获取进一步的帮助。