发新话题
打印

AKCMS 重要安全补丁(20100124)

本主题由 馒头 于 2010-3-25 21:32 解除置顶

AKCMS 重要安全补丁(20100124)

更新内容:

修复了上传图片接口存在的漏洞。

安全级别


涉及版本
AKCMS2.3及之后版本

修补方法:

最简单的方法是把akcms目录改得复杂一些并且不要暴露出去,这个漏洞就没有危害。不过为了保险起见,最好也按照下面的方法打上补丁。

2.6.2请下载补丁包,解压缩覆盖文件

http://www.akcms.com/download/sp/sp20100124.zip

如果您的版本较老或已经做了二次开发无法直接覆盖,请手动进行如下修改:

upload.php

if(!ispicture($filename)) debug($lan['pictureexterror'], 1, 1);
插入到
$filename = $file_uploadfile['name'];
上面

include/admin.inc.php
将5-11行替换为:
if(empty($admin_id)) {
        if(empty($_SERVER['QUERY_STRING'])) {
                go($systemurl."login.php");
        } else {
                go($systemurl."login.php?preurl=".urlencode($_SERVER['REQUEST_URI']));
        }
}

include/common.inc.php:

$admin_id = '';
插入到
if(isset($cookie_auth)) {
之前。

有困难请联系我,我帮您解决,给您造成的困扰,敬请谅解。

再次提醒,没有绝对安全的系统,所以千万不要把后台目录名暴露出去。比如这个漏洞,如果别人不知道你的后台目录就没有危害。

TOP

亲爱的,辛苦了!
我很单纯 内向
不太爱说话
眼神中带一丝忧郁

TOP

那暂时不覆盖了
http://xiacai.com.cn瞎猜网一零八八

TOP

引用:
原帖由 霉川类酷 于 2010-1-24 23:51 发表
亲爱的,辛苦了!
感谢内裤的及时反馈。

TOP

谢谢  呵呵

TOP

我是把后台的管理目录直接加上目录密码保护。

TOP

引用:
原帖由 xiaolou 于 2010-1-25 21:22 发表
我是把后台的管理目录直接加上目录密码保护。
也是很好的办法,值得推广。

TOP

馒头 辛苦了

TOP

我还以为新版本来了,激动了一下

TOP

      我来凑热闹啦~~     馒头辛苦啊~~
争做akcms的活跃分子(破坏^_^)
只惜技术不济...

TOP

俺就喜欢吃馒头。
实在。
简单。
便宜。
哈哈。

TOP

发新话题