该问题已被锁定!
3
关注
4862
浏览

【紧急漏洞】微信登录跳转链接未过滤导致被恶意使用【已修复】

AI智能回复搜索中,请稍后...

查看全部 3 个回答

技术-安辰 超级管理员 用户来自于: 安徽省合肥市
2021-02-06 10:16

感谢反馈,以下为修复文件,下载压缩包解压到根目录即可;

修复文件修改部分如下:

app/account/main.php

public function weixin_login_action()
{
if ($this->user_id OR !get_setting('weixin_app_id') OR !get_setting('weixin_app_secret') OR get_setting('weixin_account_role') != 'service')
{
HTTP::redirect('/');
}

$this->crumb(AWS_APP::lang()->_t('微信登录'), '/account/weixin_login/');

$return_url = strip_tags($_SERVER['HTTP_REFERER']);

TPL::assign('return_url',$return_url);

TPL::output('account/weixin_login');
}


前端文件

views\default\account\weixin_login.tpl.htm 

var RETURN_URL = 'return_url; } ?>';

关于作者

问题动态

发布时间
2021-02-05 20:07
更新时间
2021-02-23 10:01
关注人数
3 人关注

相关问题

问题内容实现部分登录可见
与微博通信出错 请重新登录.
控制微信公众号自动登录的是哪个文件
微信登录改进,无需关注公众号即可登录
3.1.9登录不了的问题的解决方案
微信菜单子菜单上传了图片,为什么还是默认的?
如何修改安装文件,使安装后后台登录不用输入验证码?
网站无法登录怎么办???
现在anwsion是否有新浪微博登录插件?
通过微信浏览问题出现错误:此公众号并没有这些scope的权限,错误码:10005

推荐内容

活动支付出现错误
QQ登陆 网站报错 3.1.2版本 redirect uri is illegal(100010)
bug反馈,关于头像上传
应对未登录用户屏蔽鼠标移到“话题”上弹出浮层里的“关注”按钮
1小时被人插入了3万多个文章
WC 2.2的一处BUG。
话题广场中今日话题小bug
话题编辑失效。
除了企业认证,其他的用户都是个人认证。这么久没人提出,我来提BUG,有图有真相。
手机版访问不了问题页,也无法登录了啊,在改版? 404