阿里云ECS phpcms v9 各种注入漏洞补丁
用阿里云ECS服务器,上传了用phpcms v9做的项目,没想到还能帮我查漏洞,于是各种百度,下面记录下百度到的答案。 1、宽字节注入漏洞 /phpcms/modules/pay/respond.php位置约16行 原来代码 $payment = $this->get_by_code($_GET['code']); 替换为 $payment = $this->get_by_code(mysql_real_escape_string($_GET['code'])); 2、phpcms注入漏洞 /phpcms/modules/poster/poster.php位置约221行 if ($_GET['group']) { 之后加上 $_GET['group'] = preg_replace('#`#', '', $_GET['group']); 3、phpcms前台注入导致任意文件读取漏洞补丁 /phpcms/modules/content/down.php (1)位置约17行 parse_str($a_k); 替换为 $a_k = safe_replace($a_k);parse...



