QQ技术网 —— 专注活动线报、绿色软件、网站源码、教程分享与资源导航。 首页按栏目实时聚合最新内容,方便你快速发现所需,也让搜索引擎更懂本站的核心更新。

emlog csrf漏洞

emlog csrf 漏洞
该漏洞可删除任意文件(可删除全站)

[lv]

这里不描述具体细节,直接说修复方法
打开admin/data.php
在139行下,新增一行LoginAuth::checkToken();
if ($action == 'dell_all_bak') {

    LoginAuth::checkToken(); //新增

    if (!isset($_POST['bak'])) {

        emDirect('./data.php?error_a=1');

    } else{

        foreach ($_POST['bak'] as $val) {

            unlink($val);

        }

        emDirect('./data.php?active_del=1');

    }

}

打开admin/views/data.php
找到    data.php?action=dell_all_bak

修改成  data.php?action=dell_all_bak&token=<?php echo LoginAuth::genToken(); ?>

影响版本:5.3.1、6.0.0

[/lv]

评论

昵称
邮箱
主页