全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

IP归属甄别会员请立即修改密码
12
返回列表 发新帖
楼主: joyanhui
打印 上一主题 下一主题

用DEDE保证不给shell的方法其实很简单

[复制链接]
11#
发表于 2012-6-27 11:42:15 | 只看该作者
joyanhui 发表于 2012-6-27 11:36
linux使用ftp设置权限,或者用chmod

win2003下使用iis去掉可写目录的脚本执行权限,用目录权限管理去掉i ...

郁闷的是哪些目录该进行这些操作?.
12#
发表于 2012-6-27 11:43:45 | 只看该作者
要稳妥一点就是把危险文件都删了,文件夹名字都修改了
把dedecms的文件结构改成帝国那样的 让入侵者因为是帝国 但是又不是帝国。这样就没办法了。
13#
发表于 2012-6-27 11:53:51 | 只看该作者
joyanhui 发表于 2012-6-27 11:27
你没有思考过啊。

文件包含和模板引用 这些东西,压根没有写权限,你怎么把文件引入呢? ...

开了会员功能,头像、附件能上传不?
旁注上传到其他地方去再用dede调用可以不?
Dedecms 5.7 里面php://input后门知道么?
14#
 楼主| 发表于 2012-6-27 12:07:18 | 只看该作者
wdlth 发表于 2012-6-27 11:53
开了会员功能,头像、附件能上传不?
旁注上传到其他地方去再用dede调用可以不?
Dedecms 5.7 里面php:// ...

还是说,你可以上去,但是你不可能调用。

php://input 这种变态的漏洞,本身就是百年一遇东西。

即便是点背遇到了,你依旧不能篡改内容,唯一的利用价值也就是phpddos了。
15#
 楼主| 发表于 2012-6-27 12:29:00 | 只看该作者
imsun 发表于 2012-6-27 11:42
郁闷的是哪些目录该进行这些操作?.

自行查看dede说明文档
16#
发表于 2012-6-27 12:29:54 | 只看该作者
很牛..
17#
发表于 2012-6-27 12:34:08 | 只看该作者
有点麻烦
18#
发表于 2012-6-27 16:53:29 | 只看该作者
能把详细的配置方法 分享一下吗。
19#
发表于 2012-6-27 18:24:40 | 只看该作者
哥只上传html,不传php
20#
发表于 2012-6-27 18:28:06 | 只看该作者
学我吧  改下规则把整站的动态链接全部干掉

评分

参与人数 1威望 +10 收起 理由
joyanhui + 10 很给力!真心求

查看全部评分

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2025-10-1 07:19 , Processed in 0.099865 second(s), 13 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表