设为首页收藏本站

简体中文 繁體中文 English 日本語 Deutsch 한국 사람 بالعربية TÜRKÇE português คนไทย french

搜索
热搜: 活动 交友 discuz

目前data、uploads有执行.php权限,非常危险,需要立即取消... [复制链接]
查看:47 | 回复:8

69

主题

86

回帖

443

积分

中级会员

积分
443
发表于 2013-4-11 13:50:01 | 显示全部楼层 |阅读模式
目前data、uploads有执行.php权限,非常危险,需要立即取消目录的执行权限!



DEDE的这个问题咋解决啊  



linux +kloxo  环境


116

主题

808

回帖

1990

积分

金牌会员

积分
1990
发表于 2013-4-11 13:53:50 | 显示全部楼层
DEDE就是被黑的对象 ...

15

主题

1500

回帖

3063

积分

论坛元老

积分
3063
发表于 2013-4-11 13:59:11 | 显示全部楼层
有方法破吗?

16

主题

245

回帖

558

积分

高级会员

积分
558
发表于 2013-4-11 14:02:01 | 显示全部楼层
nginx的方法



# 2011 (C) cnpanel
# Disable visitors without agent
if ($http_user_agent ~ ^$) { return  412; }
# Disable possible Apache access files
location ~ /\.ht {deny  all;}
# Never can not visit or download files or DIRs starting with #
location ~ /\# {deny all;}
# Disable risk request in some DIRs for secure
location ~* /(image|images|img|imgs|upload|uploads|upimg|upimgs|upfile|upfiles|down|download|downloads|attachment|attachments|js|css|style|styles|tpl|template|templates|theme|themes|view|views|lang|language|languages|setting|settings|app|apps|include|includes|class|classes|mod|mods|model|models|lib|libs|control|controls|source|sources|plugin|plugins|data|datas|database|tmp|temp|ipdata|html|avatar|avatars)/(.*)\.(php|php3|php4|php5|cgi|asp|aspx|jsp|shtml|shtm|pl|cfm|sql|mdb|dll|exe|com|inc|sh)$ {deny all;}

304

主题

3002

回帖

7006

积分

论坛元老

积分
7006
发表于 2013-4-11 14:05:17 | 显示全部楼层
一些程序虽然是开源的但是一些漏洞 我们不知道或者知道存在不知道怎么解决的时候 就得想偏门的办法来解决它。
[I]

RewriteEngine on

RewriteRule (plus|member|special|include|data|a|images|templets|uploads|dede|usr)/(.*).(php)$ – [F]

[/I]


apache下在.htaccess下加入代码就可以,如果是nginx做webserver可以参考dedecms免疫漏洞之nginx
plus目录下有些文件需要调用的话 另外再定制规则进去
更新:
原来的代码有个小问题就直接浏览目录php照样执行造成了一个死角,这次修改更新将死角彻底杜绝。

27

主题

128

回帖

375

积分

中级会员

积分
375
发表于 2013-4-11 14:07:24 | 显示全部楼层
珍惜生命,原理dedecms

69

主题

86

回帖

443

积分

中级会员

积分
443
 楼主| 发表于 2013-4-11 14:13:21 | 显示全部楼层

深圳湾 发表于 2013-4-11 14:02



nginx的方法

# 2011 (C) cnpanel

我是用的apache  

46

主题

677

回帖

1528

积分

金牌会员

积分
1528
发表于 2013-4-11 14:02:00 | 显示全部楼层
dede一次就用过一次 太不安全了 感觉

263

主题

378

回帖

1573

积分

金牌会员

积分
1573
发表于 2013-4-11 14:25:51 | 显示全部楼层
指定后缀的文件才能被读取data、uploads是什么权限
php又是什么权限
您需要登录后才可以回帖 登录 | 立即注册

论坛客服/商务合作/投诉举报:2171544 (QQ)
落伍者创建于2001/03/14,本站内容均为会员发表,并不代表落伍立场!
拒绝任何人以任何形式在本论坛发表与中华人民共和国法律相抵触的言论!
落伍官方微信:2030286 邮箱:(djfsys@gmail.com|tech@im286.com)
© 2001-2014

浙公网安备 33060302000191号

浙ICP备11034705号 BBS专项电子公告通信管[2010]226号

  落伍法律顾问: ITlaw-庄毅雄

Archiver|手机版|Discuz! X

GMT+8, 2026-3-27 22:57 , Processed in 0.014639 second(s), 4 queries , Gzip On, Redis On.

返回顶部