`
happysoul
  • 浏览: 403600 次
  • 性别: Icon_minigender_1
  • 来自: 天津
社区版块
存档分类
最新评论

nginx 上传漏洞及 discuz 漏洞处理

阅读更多
由于nginx早期的版本,至少我在用 0.9.X 的版本依旧存在漏洞,导致处理过的图片可以执行php代码
简单的说就是写好的php代码将扩展名改为图片,如 xx.jpg 文件后通过 discuz 等开源论坛的上传功能上传后可以通过 http://xxx.com/bbs/data/xxxxxxxx/xx.jpg/1.php 方式执行 xx.php里面的代码

对于discuz 论坛使用nginx的服务器可以使用rewrite方式防止代码执行
rewrite ^/bbs/data/.*\.(jsp|php)$ http://www.xxx.com/ break;

其他如source及其他文件夹下也存在各种各样的问题,简单的处理方法也是禁止php的运行

0
1
分享到:
评论

相关推荐

    LNMP架构的搭建Discuz论坛的搭建

    - 配置Nginx的虚拟主机,将站点根目录指向Discuz! 的upload目录,确保正确设置DocumentRoot。 - 修改Discuz! 的config/config_global.php文件,填入MySQL数据库的连接信息。 - 在浏览器中访问你的域名,按照向导...

    Ubuntu Debian(NGINX/PHP/MYSQL)快速配置工具LNMP云安装

    解决nginx 0day漏洞! DebianLNMP特点:1. 独特的DebianLNMP安全增强设置。2. 新软件库基于http://www.dotdeb.org/可保持同步更新。3. Nginx MySQL PHP 全部升级到最新稳定版本。4. 快捷的安装脚本,快速安装开源...

    discuz论坛本地部署安装

    1. **Web服务器**:如Apache或Nginx,它们能够处理HTTP请求并返回网页内容。 2. **PHP运行环境**:Discuz! 需要PHP 5.3及以上版本,推荐使用PHP 7.x以获得更好的性能和安全性。 3. **MySQL数据库**:用于存储论坛的...

    Discuz_X1.5_SC_UTF8

    Discuz_X1.5_SC_UTF8 会考虑安全性,包括防止SQL注入、XSS攻击等,并提供定期更新以修复潜在的安全漏洞。同时,系统还提供了缓存机制,以提高页面加载速度,降低服务器负载。 综上所述,Discuz_X1.5_SC_UTF8是一个...

    discuz论坛安装版

    解压后,将文件上传至Web服务器的根目录或者指定的论坛目录下。 4. **安装步骤**: - 浏览器访问服务器上的论坛目录,通常会自动进入安装向导。 - 配置站点信息,包括网站名称、管理员账号密码、网站URL等。 - ...

    Discuz! Linux

    压缩包(如`discuz491`)上传到服务器,解压并进行基本配置,包括设置数据库连接信息、管理员账号、论坛基本参数等。 2. **数据库管理**:Discuz! 使用MySQL作为数据库存储用户信息、帖子、板块等数据。管理员需要...

    discuz7.0安装包

    7.0支持常见的Web服务器,如Apache、Nginx等。 2. PHP版本:推荐使用PHP 5.2.x - 5.3.x,确保PHP已开启GD库、Zlib库和MySQL扩展。 3. 数据库:需要MySQL 5.0及以上版本。 4. 文件权限:为了保证Discuz!正常运行,...

    基于PHP的Discuz! BIG5繁体中文版.zip

    至最新版本是非常必要的,因为这可以修复已知的安全漏洞。同时,还需要定期备份数据库,以防数据丢失。 5. **API与整合**:Discuz! 提供API接口,允许与其他网站或应用进行数据交互,例如实现用户同步登录、内容...

    基于PHP的Discuz! UTF-8简体中文版.zip

    然后,解压下载的ZIP文件,将文件上传至服务器,通过Web界面进行安装,按照提示输入数据库连接信息,完成初始设置。 五、安全与维护 为了保证论坛的安全,应定期更新Discuz! 到最新版本,修复可能存在的安全漏洞。...

    网站Discuz程序

    相对简单,通常包括下载最新版本的程序包,上传到服务器的指定目录(如“upload”),然后通过浏览器访问安装向导进行数据库配置和基础设置。安装过程中,用户需提供服务器的数据库连接信息,如数据库名、用户名、...

    Discuz! 星空动漫

    它支持多种服务器环境,如Apache、Nginx等,并且具有高度的可定制性和扩展性。通过插件和模板系统,用户可以根据需求调整论坛的外观和功能,实现个性化设置。 2. **模版设计**: "星空动漫"模版设计上注重动漫元素...

    fscan内网渗透神器

    scan是一款内网综合扫描工具,它非常的方便,一键启动,之后完全自动化、并且全方位漏洞扫描。它支持主机存活探测、端口扫描、常见服务的爆破、ms17010、redis批量写公钥、计划任务反弹shell、读取win网卡信息、web...

    php-5.2.10.tar.gz

    这样的论坛系统至关重要,因为它需要处理大量的用户上传文件和附件。 5. 兼容性与稳定性: PHP 5.2.10在兼容性方面做了大量工作,可以很好地运行在多种操作系统和Web服务器上,如Linux、Windows、Apache、Nginx等...

    LuManager2.0beta1发布 支持在线添加硬盘.docx

    用户还可以在Nginx、Tengine和Apache之间自由切换,每个网站可以独立选择使用哪种服务器,甚至可以选择混合模式,即Nginx处理静态内容,Apache处理PHP,以减少502错误的发生。 对于开发者,LuManager 2.0 beta1提供...

    DZX3.5伪静态规则文件

    4. **安全增强**:隐藏了真实路径,一定程度上可以防止恶意攻击者通过探测动态脚本来寻找系统的漏洞。 DZX3.5的伪静态规则文件通常会包含一系列的URL重写规则,这些规则基于服务器的URL重写模块,如Apache的`....

    虚拟主机管理软件LuManager2.0正式版发布.docx

    2. **Nginx与Apache的灵活配置**:每个网站可以单独设置运行环境,可以选择全Nginx、全Apache或者Nginx处理静态内容,Apache处理PHP,避免502错误。 3. **硬盘挂载简便化**:LUM2.0简化了硬盘挂载流程,即便是对...

    网站论坛源码

    同时,定期备份数据以防意外丢失,监控论坛性能和异常行为,及时处理垃圾信息和恶意用户。 7. **社区生态**: Discuz!拥有庞大的用户群体和开发者社区,用户可以在官方论坛或第三方平台上找到各种教程、问答和插件...

    comsenz 全序列产品修复工具 tools

    Comsenz是一家知名的中国互联网软件开发公司,以其社区软件如Discuz! 和UCenter Home (UCH) 而闻名。这个“comsenz 全序列产品修复工具 tools”似乎是一个专门设计来解决Comsenz产品中可能出现的问题或漏洞的工具集...

    基于PHP的DZ php论坛万能程序.zip

    6. **插件与模块**:论坛的功能可以通过安装第三方插件和模块来扩展,学习如何查找、安装及调试这些组件。 7. **权限管理**:理解用户组、角色和权限的概念,以设置不同的用户权限,如发帖、回帖、管理等。 8. **...

Global site tag (gtag.js) - Google Analytics