dedecms模版SQL注入漏洞(/member/soft_add.php)修复
时间:2026-07-06 13:34:32 来源:互联网 作者:秩名 阅读:
织梦cms存在很多公开的漏洞,如果不进行处理,则容易导致网站被黑、降权、数据丢失等问题。在前面的文章中,我们介绍了织梦cms常见的漏洞与修复方式,今天再来讲讲dedecms模版SQL注入漏洞的修复。
2、找到大概第155行的代码:
将之修改为
这样,我们就完成了织梦cms模版SQL注入漏洞(/member/soft_add.php)的修复。
漏洞文件
/member/soft_add.php漏洞描述
dedecms的会员文件/member/soft_add.php中,对输入模板参数$servermsg1未进行严格过滤,导致攻击者可构造模版闭合标签,实现模版注入进行GET SHELL。修复方式
1、打开文件/member/soft_add.php
2、找到大概第155行的代码:
$urls .= "{dede:link islocal='1' text='{$servermsg1}'} $softurl1 {/dede:link}rn";
将之修改为
if (preg_match("#}(.*?){/dede:link}{dede:#sim", $servermsg1) != 1) {$urls .= "{dede:link islocal='1' text='{$servermsg1}'} $softurl1 {/dede:link}rn";}
这样,我们就完成了织梦cms模版SQL注入漏洞(/member/soft_add.php)的修复。
本文配套模板、静态源码可前往艾立兹素材库alisucai.com下载
发表评论
共有0条评论