Hướng dẫn fix lỗi up shell, chiếm quyền code tdblog

13 bài đăng
20.09.2017 / 22:45
MrKen
Bài đăng: 2643
Trùm!
Vẫn là A N H

Code tdblog được khá nhiều người sử dụng vì khá nhẹ và có đủ chức năng để làm một blog truyện - game đơn giản. Tuy nhiên code này đang có lỗi bảo mật. Và nghiêm trọng nhất là lỗi chiếm quyền điều khiển troàn bộ trang web.

Sau đây mình xin hướng dẫn fix những lỗi đã được báo lại, những lỗi khác các bạn có thể viết thông tin tại chủ đề này để tìm cách fix.

1. Lỗi chèn php Script vào trang web thông qua param

Tác hại: có thể lợi dụng để chèn php script upload shell và chiếm quyền điều khoản toàn bộ trang web

Cách thực hiện

Cách fix

Chèn đoạn code sau vào đầu index.php

PHP
  1. if (preg_match('#param2?=#i', $_SERVER['REQUEST_URI'])) {
  2. die('Truy cap bi tu choi');
  3. }
Đã chỉnh sửa. MrKen (21.09.2017 / 11:11)
20.09.2017 / 22:52
hanhphucao
Bài đăng: 2469
Admin
Admin là người tận tâm và luôn hành xử đúng mực.

Hay lắm, từ 2015 chưa đủ 100 bài :)

20.09.2017 / 23:07
minhduc
Bài đăng: 292
Member
zKaiSoul

Chắc cở 226 bài

20.09.2017 / 23:28
minhduc
Bài đăng: 292
Member
zKaiSoul
[IMAGE]

Add thêm mấy cái này vào phpmyadmin. Đoạn trên khắc phục nó luôn không @Mrken

Đã chỉnh sửa. minhduc (20.09.2017 / 23:29)
20.09.2017 / 23:58
MrKen
Bài đăng: 2643
Trùm!
Vẫn là A N H

bị add cái nào thế? chắc cài code khác nữa mới bị chứ

21.09.2017 / 05:16
thaibinhvip
Bài đăng: 77
Member
http://mp3.s2vn.top Nghe tải nhạc Mp3 Chất lượng C

bị lỗi sqli fix tạm thời thui chả biết làm gì nữa! :v

Check 10 site đều bị hết nó mới vi diệu

21.09.2017 / 07:12
NPNpro
Bài đăng: 89
Member
Http://ketnoi127.blogspot.com

Chưa đủ 100 bv hay lắm đm

21.09.2017 / 07:14
minhduc
Bài đăng: 292
Member
zKaiSoul
MrKen đã viết

bị add cái nào thế? chắc cài code khác nữa mới bị chứ

active_account,chatbox,chabox_comment,chatbox_like,forgot_password,message,online,view_account.

Mà còn trong code thì k pk có đụng chạm gì trong đó k. K check hết nỗi. Mà wap mình dùng sql chứ đâu phải sqli. @thaibinhvip

21.09.2017 / 08:09
jojolonelycat
Bài đăng: 42
Member

hay lamws cungx chuaw ddur 100

21.09.2017 / 08:46
MrKen
Bài đăng: 2643
Trùm!
Vẫn là A N H
minhduc đã viết

active_account,chatbox,chabox_comment,chatbox_like,forgot_password,message,online,view_account.

Mà còn trong code thì k pk có đụng chạm gì trong đó k. K check hết nỗi. Mà wap mình dùng sql chứ đâu phải sqli. @thaibinhvip

mấy bảng đó đó chắc là do cái này

https://www.isharecode.tk/m/wap-chat/

Đã chỉnh sửa. MrKen (21.09.2017 / 08:54)