PHPCMS漏洞之v9宽字节注入问题如何解决
发表于:2025-02-01 作者:千家信息网编辑
千家信息网最后更新 2025年02月01日,这篇文章将为大家详细讲解有关PHPCMS漏洞之v9宽字节注入问题如何解决,小编觉得挺实用的,因此分享给大家做个参考,希望大家阅读完这篇文章后可以有所收获。"phpcms v9宽字节注入问题"的漏洞修复
千家信息网最后更新 2025年02月01日PHPCMS漏洞之v9宽字节注入问题如何解决
这篇文章将为大家详细讲解有关PHPCMS漏洞之v9宽字节注入问题如何解决,小编觉得挺实用的,因此分享给大家做个参考,希望大家阅读完这篇文章后可以有所收获。
"phpcms v9宽字节注入问题"的漏洞修复方案
简介:漏洞名称:phpcms v9宽字节注入问题补丁文件:www/phpcms/modules/pay/respond.php补丁来源:云盾自研漏洞描述:phpcmsv9.5.9以后版本开始默认使用mysqli支持,在phpcms/modules/pay/respond.php中,因为代码逻辑不够严谨,导致宽字节注入。【注意:该补丁为云盾自研代码修复方案,云盾会根据您当前代码是否符合云盾自研的修复模式进行检测,如果您自行采取了底层/框架统一修复、或者使用了其他的修复方案,可能会导致您虽然已经修复了该漏洞,云盾依然报告存在漏洞,遇到该情况可选择忽略该漏洞提示】…阿里云漏洞提示。
解决办法:
1、打开www/phpcms/modules/pay/respond.php,代码第14行左右;
2、找到respond_get()替换成下面的代码,代码如下:
public function respond_get() { if ($_GET['code']){ $code = mysql_real_escape_string($_GET['code']);//注意修改 $payment = $this->get_by_code($code);//注意修改 if(!$payment) showmessage(L('payment_failed')); $cfg = unserialize_config($payment['config']); $pay_name = ucwords($payment['pay_code']); pc_base::load_app_class('pay_factory','',0); $payment_handler = new pay_factory($pay_name, $cfg); $return_data = $payment_handler->receive(); if($return_data) { if($return_data['order_status'] == 0) { $this->update_member_amount_by_sn($return_data['order_id']); } $this->update_recode_status_by_sn($return_data['order_id'],$return_data['order_status']); showmessage(L('pay_success'),APP_PATH.'index.php?m=pay&c=deposit'); } else { showmessage(L('pay_failed'),APP_PATH.'index.php?m=pay&c=deposit'); } } else { showmessage(L('pay_success')); }}
添加后的代码,截图示例如下:
3、然后,将修改好的文件,上传到服务器对应文件位置,直接覆盖;
4、最后,登录阿里云后台,点击验证(截图如下),即可完成漏洞修复。
关于PHPCMS漏洞之v9宽字节注入问题如何解决就分享到这里了,希望以上内容可以对大家有一定的帮助,可以学到更多知识。如果觉得文章不错,可以把它分享出去让更多的人看到。
漏洞
代码
字节
问题
文件
方案
补丁
截图
更多
篇文章
阿里
提示
不错
严谨
实用
不够
位置
内容
办法
名称
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
数据库查询列少
美国陆军的网络技术
店铺管理服务器
网络技术及应用指的是
贵阳足浴软件开发
H5专业软件开发团队
国标行业中的其他软件开发
连城租房软件开发
db2的数据库驱动
数据库字符集
法制和网络安全知识讲座
数据库1146报错
违反网络安全法会被追究责任吗
数据库表的某列添加多个数据
电信里虚拟服务器是干什么的
普华永道官网数据库
拉勾网数据库设计
电子科大高级软件开发技术
河南河马网络技术有限公司电话
吃鸡2连接服务器失败怎么回事
恐龙岛自建服务器
元神能不能转服务器
软件开发主要工作
正规戴尔服务器找哪家
硬件设计与软件开发有什么区别
新能源气象网络安全
电力网络安全股票龙头
丰台区软件开发品质保障
吐鲁番网络安全服务
重庆手机app软件开发