如何解决DedeCMS 5.7SP1 /plus/download.php url重定向漏洞

Posted

tags:

篇首语:本文由小常识网(cha138.com)小编为大家整理,主要介绍了如何解决DedeCMS 5.7SP1 /plus/download.php url重定向漏洞相关的知识,希望对你有一定的参考价值。

修改download.php(网站根目录/plus/download.php)
将header("location:$link");
替换为
if(stristr($link,$cfg_basehost))

header("location:$link");

else

header("location:$cfg_basehost");

对link参数做判断,对不是同域名的跳转给予提示,将非本站域名跳转到网站首页,以免出现钓鱼欺诈行为。而scanv也不会再提示低危风险漏洞了。
参考技术A download.php的原代码中:
$link = base64_decode(urldecode($link));
link可以构造成任意地址,下面直接跳转了
header("location:$link");
影响所有用到dedecms系统的网站。其实更加专业的你可以去后盾人看看,效果还不错本回答被提问者采纳

织梦dedecms的文章内容页面如何使文章分页

在后台设置:

方法1、系统---系统基本参数---性能选项---文章自动分页大小(单位: K):  设置文字的量就可以了。 

方法2、还可以在后台发布文章的时候,用编辑器的分页标示 #p#副标题#e#  

如图:

参考技术A 在你想分页的文章那里加入 #p#分页标题#e# 就可以了追问

嗯 我试过好像不行啊
是在后台管理里面加 #p#分页标题#e#
还是在模板文件里面加啊

追答

在文章编辑器里(就文章内容里)

本回答被提问者采纳

以上是关于如何解决DedeCMS 5.7SP1 /plus/download.php url重定向漏洞的主要内容,如果未能解决你的问题,请参考以下文章

利用APMServ在本地安装织梦dedecms系统图文教程

织梦多个栏目arclist调用副栏目不显示的解决办法

DedeCMS V5.7 SP1远程任意文件写入漏洞(CVE-2015-4553)

DedeCMS V5.7 SP1远程任意文件写入漏洞(CVE-2015-4553)

如何使用mysql(lamp)分离环境搭建dedecms织梦网站及apache服务器常见的403http状态码及其解决方法

dedecms 打开首页跳转到install/index.php,栏目页打不开,后台显示空白,求解决