该问题已被锁定!
3
关注
4343
浏览

【紧急漏洞】微信登录跳转链接未过滤导致被恶意使用【已修复】

AI智能回复搜索中,请稍后...

为什么被折叠? 0 个回复被折叠
技术-安辰 超级管理员 用户来自于: 安徽省合肥市
2021-02-06 10:16

感谢反馈,以下为修复文件,下载压缩包解压到根目录即可;

修复文件修改部分如下:

app/account/main.php

public function weixin_login_action()
{
if ($this->user_id OR !get_setting('weixin_app_id') OR !get_setting('weixin_app_secret') OR get_setting('weixin_account_role') != 'service')
{
HTTP::redirect('/');
}

$this->crumb(AWS_APP::lang()->_t('微信登录'), '/account/weixin_login/');

$return_url = strip_tags($_SERVER['HTTP_REFERER']);

TPL::assign('return_url',$return_url);

TPL::output('account/weixin_login');
}


前端文件

views\default\account\weixin_login.tpl.htm 

var RETURN_URL = 'return_url; } ?>';

维特根斯坦 初级会员 用户来自于: 贵州省贵阳市
2021-02-15 20:41

修复之后,然后申述还是不通过

logclub 中级会员 用户来自于: 北京市
2021-02-19 11:15

我也是修复后申诉没有成功,请教有申诉成功案例吗,怎么做的?

关于作者

问题动态

发布时间
2021-02-05 20:07
更新时间
2021-02-23 10:01
关注人数
3 人关注

相关问题

关于微信接入的问题
将普通用户设置成前台管理员后,登录无法直接进入后台
登陆绑定的微信二维码怎么改成自己的呀
WeCenter的微信自动回复,回复内容怎么才能换行?
官方你们现在的侧重点是程序自身,而不是微信
WC是不是只能绑定认证微信服务号
微信订阅号用微博认证的有没有自定义菜单?
发现一个漏洞,问题下面的评论可以随意删除
求问伪静态如何设置?主要是为了实现qq登录
自己安装的we center 登录界面问题

推荐内容

3.1.1 版本富文本编辑器bug
本地安装anwsion遇到mysql错误提示11001,请问怎么解决?
uc浏览器登录不了,麻烦看下什么情况
升级后 2.2 手机版出现错误。Warning: Invalid argument supplied for foreach() in
保存草稿功能失效
BUG,beta5后台无法删除用户
wecenter何时支持英文字母作为关键字搜索
话题里面的搜索栏搜不到内容
批量上次图片,图片会乱序,求解决?
发起活动是填写了申请人信息,后台却无法看到