久久久久av_欧美日韩一区二区在线_国产精品三区四区_日韩中字在线

含代碼的圖片,也被掃出來了。

14837 12 0提示:支持鍵盤翻頁<-左 右-> paladinet 發表于 2020-3-12 17:44 帖子模式

本帖最后由 paladinet 于 2020-3-12 17:46 編輯 這是含腳本代碼的圖片,官方的似乎也能上傳。 請教各位大神: 看截圖這個圖片里被壞人放進去代碼了,如果才能讓上傳的文件自動去掉這些代碼,或干脆不讓上傳 ... 查看全文

    組圖打開中,請稍候......

評論12個評論

dashen發表于  2020-3-22 17:17:33
paladinet 發表于 2020-3-18 19:52
網上說用include就可以讓圖片中的php代碼運行。

那你得有權限改php代碼去include圖片,如果有權限改php代碼,那干嘛不直接執行后門
paladinet發表于  2020-3-18 19:52:59
dashen 發表于 2020-3-13 15:27
除非你服務器配置有問題,允許圖片被當做php執行,否則不會有問題

網上說用include就可以讓圖片中的php代碼運行。
Failure發表于  2020-3-13 21:56:44
這種適合,解析漏洞, 包含漏洞。
hhb121發表于  2020-3-13 21:14:42
沒有辦法禁止上傳圖片木馬,因為需要上傳圖片功能

但是,不論是插件中的文件數據儲存目錄還是dz系統的data目錄以及uc中的頭像上傳目錄等,不論是在linux還是win系統中,都可以使用禁止腳本權限來限制該目錄執行腳本文件權限,把上傳目錄當作靜態文件輸出目錄即可,只允許讀取就可以完美解決問題了,從源頭上不給圖片木馬的提權機會。
crx349發表于  2020-3-13 17:12:24
一般是掛馬用的
dashen發表于  2020-3-13 15:27:12
除非你服務器配置有問題,允許圖片被當做php執行,否則不會有問題
paladinet發表于  2020-3-13 15:11:43
Killer 發表于 2020-3-13 10:15
首先,沒多少插件是加密的,且應用中心審核時是看的源代碼,不會有掛馬行為的,請不必考慮這部分。

插件 ...

1314的插件都是加密的。還有keke的!
耗子發表于  2020-3-13 12:04:32
關閉解析權限即可 吧DATA 相應的附件  拒絕執行的權限
老周部落發表于  2020-3-13 11:31:36
此類圖片是通過什么渠道上傳的?論壇附件?頭像?

另外服務器正常做好安全配置的話,此類代碼不會被執行,請知悉。

  • 關注公眾號
  • 有償服務微信
  • 有償服務QQ

手機版|小黑屋|Discuz! 官方交流社區 ( 皖ICP備16010102號 |皖公網安備34010302002376號 )|網站地圖|star

GMT+8, 2025-9-19 05:41 , Processed in 0.078914 second(s), 31 queries .

Powered by Discuz! W1.0 Licensed

Copyright © 2001-2025 Discuz! Team.

關燈 在本版發帖
有償服務QQ
有償服務微信
返回頂部
快速回復 返回頂部 返回列表