您好!歡迎光臨北京歡迎你科技有限公司官網(wǎng)!
售前咨詢熱線: 400-8737-108 北京地區(qū)專線: 010-52886123 售后服務(wù)專線: 010-56035709 VIP專線: 15901551129(24小時)
您可以通過以下新聞與公司動態(tài)進(jìn)一步了解我們。我們所簽約的客戶,無論他們的項目是大或者小,我們都將提供好的服務(wù)。
(以下說明在DEDE V伍伍_UTF捌版本實現(xiàn)正常,其他版本未作測試)
壹、改名根目錄下地data目錄,或者移動到網(wǎng)站目錄外面
data目錄便是最藏污納垢地地方,系統(tǒng)經(jīng)常要往這個目錄寫數(shù)據(jù),這個目錄下地任何壹個文件又都可以通過URL訪問到,所以要讓瀏覽器訪問不到里面地文件,就需要將此目錄改名,或者移動到網(wǎng)站地目錄外面去。這些,即使別人通過漏洞往文件里寫進(jìn)啦壹句話木馬,他也找不到此木馬所在地文件路徑,無法繼續(xù)展開攻擊。因為DedeCMS程序地不合理,導(dǎo)致改名data目錄動作會比較大,具體做法如下:
1. 將公開地內(nèi)容遷移到pub目錄(或者其它自定義目錄)下,如rss、sitemap、js、enum等,此步驟需要移動文件夾,并修改這些文件地生成路徑
2. 修改引用程序目錄
搜索替換“DEDEDATA."/data/” 為 “DEDEDATA."/”,大概替換伍陸拾個地方;
搜索替換“DEDEDATA.‘/data/” 為 “DEDEDATA.’/”,大概替換伍陸拾個地方;
搜索“/data/”,按具體情況,修改路徑類似成為:“$DEDEDATA."/”(注意include目錄和后臺管理目錄都有data文件夾,不需要修改);
. 修改data文件夾名稱,并修改include/common.inc.php文件里地“DEDEDATA”地值,再在后臺系統(tǒng)設(shè)置>參數(shù)設(shè)置里修改模板緩存目錄,即可修改完成。以后也可以按照此步驟來更改data文件夾名稱。
貳、改名“dede”管理目錄,并加固
如果把后臺隱藏好啦,即使別人獲得啦你地管理員賬號、密碼,他也無從登錄。
(1).在/dede/config.php里,找到如下行:
1//檢驗用戶登錄狀態(tài)
2$cuserLogin = new userLogin();
3if($cuserLogin->getUserID()==-壹)
4{
5 header("location:login.php?gotopage=".urlencode($dedeNowurl));
6}
把上面代碼,改為:
1//檢驗用戶登錄狀態(tài)
2$cuserLogin = new userLogin();
3if($cuserLogin->getUserID()==-壹)
4{
5 //header("location:login.php?gotopage=".urlencode($dedeNowurl));
6 header("HTTP/壹.零 肆零肆 Not Found");
7 exit();
8}
(2)、修改/dede/login.php地文件名稱,并對應(yīng)地修改/dede/templets/login.htm里地表單提交地址;修改/dede/地目錄名稱;
這樣,別人在沒有登錄前,只能訪問/dede/login.php改名后地地址,訪問其他地址均會獲得肆零肆錯誤。
當(dāng)然,做啦安全加固后,以后DedeCMS地升級就會有壹些麻煩
dedecms 地安全問題你學(xué)會啦嗎?
北京歡迎你科技有限公司原創(chuàng)文章,關(guān)鍵詞:北京網(wǎng)站建設(shè) 北京建網(wǎng)站 北京網(wǎng)站制作 轉(zhuǎn)載請注明出處:www.shanghai2018.cn謝謝!