PHPCMS漏洞之v9宽字节注入问题如何解决
发表于:2024-11-11 作者:千家信息网编辑
千家信息网最后更新 2024年11月11日,这篇文章将为大家详细讲解有关PHPCMS漏洞之v9宽字节注入问题如何解决,小编觉得挺实用的,因此分享给大家做个参考,希望大家阅读完这篇文章后可以有所收获。"phpcms v9宽字节注入问题"的漏洞修复
千家信息网最后更新 2024年11月11日PHPCMS漏洞之v9宽字节注入问题如何解决
这篇文章将为大家详细讲解有关PHPCMS漏洞之v9宽字节注入问题如何解决,小编觉得挺实用的,因此分享给大家做个参考,希望大家阅读完这篇文章后可以有所收获。
"phpcms v9宽字节注入问题"的漏洞修复方案
简介:漏洞名称:phpcms v9宽字节注入问题补丁文件:www/phpcms/modules/pay/respond.php补丁来源:云盾自研漏洞描述:phpcmsv9.5.9以后版本开始默认使用mysqli支持,在phpcms/modules/pay/respond.php中,因为代码逻辑不够严谨,导致宽字节注入。【注意:该补丁为云盾自研代码修复方案,云盾会根据您当前代码是否符合云盾自研的修复模式进行检测,如果您自行采取了底层/框架统一修复、或者使用了其他的修复方案,可能会导致您虽然已经修复了该漏洞,云盾依然报告存在漏洞,遇到该情况可选择忽略该漏洞提示】…阿里云漏洞提示。
解决办法:
1、打开www/phpcms/modules/pay/respond.php,代码第14行左右;
2、找到respond_get()替换成下面的代码,代码如下:
public function respond_get() { if ($_GET['code']){ $code = mysql_real_escape_string($_GET['code']);//注意修改 $payment = $this->get_by_code($code);//注意修改 if(!$payment) showmessage(L('payment_failed')); $cfg = unserialize_config($payment['config']); $pay_name = ucwords($payment['pay_code']); pc_base::load_app_class('pay_factory','',0); $payment_handler = new pay_factory($pay_name, $cfg); $return_data = $payment_handler->receive(); if($return_data) { if($return_data['order_status'] == 0) { $this->update_member_amount_by_sn($return_data['order_id']); } $this->update_recode_status_by_sn($return_data['order_id'],$return_data['order_status']); showmessage(L('pay_success'),APP_PATH.'index.php?m=pay&c=deposit'); } else { showmessage(L('pay_failed'),APP_PATH.'index.php?m=pay&c=deposit'); } } else { showmessage(L('pay_success')); }}
添加后的代码,截图示例如下:
3、然后,将修改好的文件,上传到服务器对应文件位置,直接覆盖;
4、最后,登录阿里云后台,点击验证(截图如下),即可完成漏洞修复。
关于PHPCMS漏洞之v9宽字节注入问题如何解决就分享到这里了,希望以上内容可以对大家有一定的帮助,可以学到更多知识。如果觉得文章不错,可以把它分享出去让更多的人看到。
漏洞
代码
字节
问题
文件
方案
补丁
截图
更多
篇文章
阿里
提示
不错
严谨
实用
不够
位置
内容
办法
名称
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
应用软件开发行业竞争
博强网络技术
为提高网络安全性有什么技术
网络安全员有前途吗
调度网络安全设备
NCT数据库是什么意思
外包软件开发和购买软件
腾鸿广州互联网科技
吴忠市政务软件开发靠谱吗
淄博蜂巢网络技术有限公司
瑞美lis数据库
linux服务器开启监听命令
n11数据库管理工具安全吗
服务器变量
软件开发的工作岗位有哪些
天津软件开发工作证图片
郑州购买ipfs服务器
网宿科技_互联网_大数据
访客网络安全么
KOD服务器
小程序定制软件开发广告语
广州天翔软件开发有限公司
联想服务器断电重启进入安全模式
数据库实验教师考核
部队文职软件开发岗面试题
杏数据库
昆山正规软件开发创新服务
应用软件开发输出制造业吗
数据库设计的题
web服务器福建