PHPCMS漏洞之v9宽字节注入问题如何解决
发表于:2025-12-01 作者:千家信息网编辑
千家信息网最后更新 2025年12月01日,这篇文章将为大家详细讲解有关PHPCMS漏洞之v9宽字节注入问题如何解决,小编觉得挺实用的,因此分享给大家做个参考,希望大家阅读完这篇文章后可以有所收获。"phpcms v9宽字节注入问题"的漏洞修复
千家信息网最后更新 2025年12月01日PHPCMS漏洞之v9宽字节注入问题如何解决
这篇文章将为大家详细讲解有关PHPCMS漏洞之v9宽字节注入问题如何解决,小编觉得挺实用的,因此分享给大家做个参考,希望大家阅读完这篇文章后可以有所收获。
"phpcms v9宽字节注入问题"的漏洞修复方案
简介:漏洞名称:phpcms v9宽字节注入问题补丁文件:www/phpcms/modules/pay/respond.php补丁来源:云盾自研漏洞描述:phpcmsv9.5.9以后版本开始默认使用mysqli支持,在phpcms/modules/pay/respond.php中,因为代码逻辑不够严谨,导致宽字节注入。【注意:该补丁为云盾自研代码修复方案,云盾会根据您当前代码是否符合云盾自研的修复模式进行检测,如果您自行采取了底层/框架统一修复、或者使用了其他的修复方案,可能会导致您虽然已经修复了该漏洞,云盾依然报告存在漏洞,遇到该情况可选择忽略该漏洞提示】…阿里云漏洞提示。
解决办法:
1、打开www/phpcms/modules/pay/respond.php,代码第14行左右;
2、找到respond_get()替换成下面的代码,代码如下:
public function respond_get() { if ($_GET['code']){ $code = mysql_real_escape_string($_GET['code']);//注意修改 $payment = $this->get_by_code($code);//注意修改 if(!$payment) showmessage(L('payment_failed')); $cfg = unserialize_config($payment['config']); $pay_name = ucwords($payment['pay_code']); pc_base::load_app_class('pay_factory','',0); $payment_handler = new pay_factory($pay_name, $cfg); $return_data = $payment_handler->receive(); if($return_data) { if($return_data['order_status'] == 0) { $this->update_member_amount_by_sn($return_data['order_id']); } $this->update_recode_status_by_sn($return_data['order_id'],$return_data['order_status']); showmessage(L('pay_success'),APP_PATH.'index.php?m=pay&c=deposit'); } else { showmessage(L('pay_failed'),APP_PATH.'index.php?m=pay&c=deposit'); } } else { showmessage(L('pay_success')); }}添加后的代码,截图示例如下:
3、然后,将修改好的文件,上传到服务器对应文件位置,直接覆盖;
4、最后,登录阿里云后台,点击验证(截图如下),即可完成漏洞修复。
关于PHPCMS漏洞之v9宽字节注入问题如何解决就分享到这里了,希望以上内容可以对大家有一定的帮助,可以学到更多知识。如果觉得文章不错,可以把它分享出去让更多的人看到。
漏洞
代码
字节
问题
文件
方案
补丁
截图
更多
篇文章
阿里
提示
不错
严谨
实用
不够
位置
内容
办法
名称
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
网络技术管理员工资
卸载mysql数据库服务
网络安全的新闻信息
mysql数据库互联网
数据库监控教程
如何判断数据库哪些是索引
浙江服务器机柜在哪里买
TGP连接服务器
有关网络安全的毕业论文
提高数据库表安全
成都极玩网络技术有限公司介绍
http和服务器互动
博乐出入库管理软件开发
漳州联迅网络技术服务有限公司
恒生互联网科技指数实时估值
数据库学生信息管理系统参考文献
293影视服务器请求没成功
网络安全管理办法模版
信息技术网络安全试题
万户网络技术有限公司H5
计算机网络技术如何安装虚拟机
贵州超杰网络技术有限公司
网络安全知识的演讲稿
中山附迸网络技术有限公司
外国人评价服务器
olink服务器
dell霄龙服务器型号
asp怎么关联到数据库表
usc数据库
廊坊市吉创网络技术有限公司