UC_KEY泄露后 导致任意文件上传漏洞修复方案之一
UC_KEY泄露后,头像功能有可能被用于上传任意文件uc_server/model/base.php
找到
function input($k) {
下边加
if($k == 'uid' && !preg_match("/^+$/", $this->input[$k])){ return NULL;}**** Hidden Message *****
uc_server/model/pm.php
找到
if($uid == $value || !$value) {
修改为
if($uid == $value || !$value || !preg_match("/^+$/", $value)) {
**** Hidden Message *****
页:
[1]