防止dedecms注入文件挂马的解决方法

资源来源网络,如需授权,请更换源码,模块仅供学习,如需商用请购买正版授权,本栏目不提供技术服务!
如遇蓝奏网盘打不开lanzous替换成lanzoux尝试!

  最近一段时间dedecms注入文件挂马的事情非常严重。让很多的站长朋友很是苦恼,那我们怎样防止这样的事情呢?下面就分享一下大家总结的方法。

  1、目录权限

  我们不建议用户把栏目目录设置在根目录,原因是这样进行安全设置会十分的麻烦,在默认的情况下,安装完成后,目录设置如下:

  (1) data、templets、uploads、a或5.3的html目录,设置可读写,不可执行的权限;

  (2) 不需要专题的,建议删除special 目录,需要可以在生成HTML后,删除special/index.php 然后把这目录设置为可读写,不可执行的权限;

  (3) include、member、plus、后台管理目录设置为可执行脚本,可读,但不可写入(安装了附加模块的,book、ask、company、group 目录同样如此设置)。

  2、其它需注意问题

  (1) 虽然对install 目录已经进行了严格处理,但为了安全起见,我们依然建议把它删除;

  (2) 不要对网站直接使用MySQL root用户的权限,给每个网站设置独立的MySQL用户帐号,许可权限为:

  SELECT, INSERT , UPDATE , DELETE

  CREATE , DROP , INDEX , ALTER , CREATE TEMPORARY TABLES

  由于DEDE并没有任何地方使用存储过程,因此务必禁用FILE、EXECUTE 等执行存储过程或文件操作的权限。

  3.data目录路径更改

  另外在DedeCMS V5.7中用户也可以设定data目录到上一级非web访问目录,基本操作如下:

  3.1.将data目录移动到上一级目录中,这里直接剪切过去就可以了;

  3.2.配置include/common.inc.php中DEDEDATA文件

  define(‘DEDEDATA’, DEDEROOT.’/data’);

  可以改成类如:

  define(‘DEDEDATA’, DEDEROOT.’/http://www.dede58.com/a/data’);

  3. 3.后台设置模板缓存路径

  模板缓存目录:改为http://www.dede58.com/a/data/tplcache

  4、修改后台路径

  当然我们还要特别注意的是,dedecms默认的后台路径为dede,我们最好更改这个文件夹的名称,越复杂越好;别外强烈建议data/common.inc.php文件属性设置为644(Linux/Unix)或只读(NT);

  做到以上四点,就给你的网站加了一道防护墙了,当然我们平时还是要多备份,及时的打dedecms发出的补丁。

  今天在改色颜网站的时候,他突然提到他有一个11M多的附件上传总是失败,原来查看原因得知dedecms附件上传大小受限制,超过2M就不能上传了,那面对这样的问题,我们怎样设置或者修改能让dedecms上传更大的附件呢?

  具体操作方法如下:

  在在dede\templets文件夹下有两个文件:一个album_add.htm,一个是album_edit.htm

  搜索这两个文件中都有这句代码:file_size_limit : “2 MB”,

  将2MB改成你需要限制的大小就可以。

©下载资源版权归作者所有;本站所有资源均来源于网络,仅供学习使用,请支持正版!
织梦模板网 » 防止dedecms注入文件挂马的解决方法
☉免责声明:本站所有模板均来自用户分享和网络收集,仅供学习与参考,请勿用于商业用途,如果损害了您的权利,请联系网站客服,我们核实后会立即删除。
☉如果源码网盘地址失效!或有其他问题,请点我报错,谢谢合作!
☉人民币与积分汇率为1比10,即1元=10积分.有任何疑问请联系客服
☉如有其他问题,请加网站客服QQ(330921598)进行交流。
☉本站提供的源码、模板、软件工具等其他资源,都不包含技术服务,请大家谅解!
☉源码、模板等资源会随着技术、环境的升级而存在部分问题,还请慎重选择。

发表评论

加入织梦模板网永久VIP 海量资源免费下载

立即查看 了解详情