找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 79|回复: 8

目前data、uploads有执行.php权限,非常危险,需要立即取消...

[复制链接]

77

主题

97

回帖

459

积分

中级会员

积分
459
发表于 2013-4-11 13:50:01 | 显示全部楼层 |阅读模式
目前data、uploads有执行.php权限,非常危险,需要立即取消目录的执行权限!



DEDE的这个问题咋解决啊  



linux +kloxo  环境


回复

使用道具 举报

116

主题

781

回帖

1920

积分

金牌会员

积分
1920
发表于 2013-4-11 13:53:50 | 显示全部楼层
DEDE就是被黑的对象 ...
回复

使用道具 举报

7

主题

569

回帖

1165

积分

金牌会员

积分
1165
发表于 2013-4-11 13:59:11 | 显示全部楼层
有方法破吗?
回复

使用道具 举报

13

主题

279

回帖

607

积分

高级会员

积分
607
发表于 2013-4-11 14:02:01 | 显示全部楼层
nginx的方法



# 2011 (C) cnpanel
# Disable visitors without agent
if ($http_user_agent ~ ^$) { return  412; }
# Disable possible Apache access files
location ~ /\.ht {deny  all;}
# Never can not visit or download files or DIRs starting with #
location ~ /\# {deny all;}
# Disable risk request in some DIRs for secure
location ~* /(image|images|img|imgs|upload|uploads|upimg|upimgs|upfile|upfiles|down|download|downloads|attachment|attachments|js|css|style|styles|tpl|template|templates|theme|themes|view|views|lang|language|languages|setting|settings|app|apps|include|includes|class|classes|mod|mods|model|models|lib|libs|control|controls|source|sources|plugin|plugins|data|datas|database|tmp|temp|ipdata|html|avatar|avatars)/(.*)\.(php|php3|php4|php5|cgi|asp|aspx|jsp|shtml|shtm|pl|cfm|sql|mdb|dll|exe|com|inc|sh)$ {deny all;}
回复

使用道具 举报

288

主题

3143

回帖

7194

积分

论坛元老

积分
7194
发表于 2013-4-11 14:05:17 | 显示全部楼层
一些程序虽然是开源的但是一些漏洞 我们不知道或者知道存在不知道怎么解决的时候 就得想偏门的办法来解决它。
[I]

RewriteEngine on

RewriteRule (plus|member|special|include|data|a|images|templets|uploads|dede|usr)/(.*).(php)$ – [F]

[/I]


apache下在.htaccess下加入代码就可以,如果是nginx做webserver可以参考dedecms免疫漏洞之nginx
plus目录下有些文件需要调用的话 另外再定制规则进去
更新:
原来的代码有个小问题就直接浏览目录php照样执行造成了一个死角,这次修改更新将死角彻底杜绝。
回复

使用道具 举报

37

主题

144

回帖

425

积分

中级会员

积分
425
发表于 2013-4-11 14:07:24 | 显示全部楼层
珍惜生命,原理dedecms
回复

使用道具 举报

77

主题

97

回帖

459

积分

中级会员

积分
459
 楼主| 发表于 2013-4-11 14:13:21 | 显示全部楼层

深圳湾 发表于 2013-4-11 14:02



nginx的方法

# 2011 (C) cnpanel

我是用的apache  
回复

使用道具 举报

39

主题

741

回帖

1611

积分

金牌会员

积分
1611
发表于 2013-4-11 14:02:00 | 显示全部楼层
dede一次就用过一次 太不安全了 感觉
回复

使用道具 举报

127

主题

295

回帖

979

积分

高级会员

积分
979
发表于 2013-4-11 14:25:51 | 显示全部楼层
指定后缀的文件才能被读取data、uploads是什么权限
php又是什么权限
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|Discuz! X

GMT+8, 2025-1-13 11:01 , Processed in 0.023270 second(s), 4 queries , Gzip On, Redis On.

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表