文章来源:http://www.imtr.cn/html/n144.html
漏洞名称:留言板注入漏洞
危险等级:★★★★★(高危)
漏洞文件:/plus/guestbook/edit.inc.php
披露时间:2015-05-22
漏洞描述:dedecms留言板注入漏洞。
修复方法:
打开/plus/guestbook/edit.inc.php
找到大概第55行的代码:(把【数据表前缀】更换为#@ )
$dsql->ExecuteNoneQuery("UPDATE `【数据表前缀】__guestbook` SET `msg`='$msg', `posttime`='".time()."' WHERE id='$id' ");
修改为:(把【数据表前缀】更换为#@ )
$msg = addslashes($msg); $dsql->ExecuteNoneQuery("UPDATE `【数据表前缀】__guestbook` SET `msg`='$msg', `posttime`='".time()."' WHERE id='$id' ");;
如图所示:
原文地址:http://www.imtr.cn/html/n144.html