如圖,dz被用戶上傳圖片木馬,附件格式默認的,下面這兩個圖片都木馬,怎么防止 查看全文
你服務器環境沒漏的話,這種圖片不會被當作php執行 |
crx349 發表于 2024-3-12 12:33 對附件上傳也有效果嗎 |
周某人 發表于 2024-3-12 11:37 1、要改官方源代碼哦,source\class\discuz\discuz_upload.php 方法名:save function save($ignore = 0) { $tmpbody = file_get_contents($this->attach['tmp_name']); if(stripos($tmpbody, 'eval(') !== false || stripos($tmpbody, '<?php ') !== false) { $this->errorcode = -103; return false; } if($ignore) { 如果你不懂代碼就不要改了。用第2種方法限制即可,只是會存在網站上,但運行不了,也沒有危害。 2、加固:直接用nginx禁止圖片目錄中的php運行 location ~* ^/data/.*\.(php)$ { return 404; } 有多少個圖片木馬,全部找出來,打包我我QQ吧。 |
如果對圖片沒有必須原片的需求,可以在后臺開啟壓縮圖片功能。 |
這兩張照片你上傳到這里還有的? |
可以試試應用中心中 有帶圖片壓縮功能的插件 壓縮后原圖片都是直接重置了 掛馬代碼 會自動刪除 |
false001 發表于 2024-3-12 09:41 怎么過濾老哥 |
手機版|小黑屋|Discuz! 官方交流社區
( 皖ICP備16010102號 |皖公網安備34010302002376號 )|網站地圖|
GMT+8, 2025-9-19 05:40 , Processed in 0.076621 second(s), 33 queries .
Powered by Discuz! W1.0 Licensed
Copyright © 2001-2025 Discuz! Team.