该问题已被锁定!
3
关注
4692
浏览

【紧急漏洞】微信登录跳转链接未过滤导致被恶意使用【已修复】

AI智能回复搜索中,请稍后...

为什么被折叠? 0 个回复被折叠
技术-安辰 超级管理员 用户来自于: 安徽省合肥市
2021-02-06 10:16

感谢反馈,以下为修复文件,下载压缩包解压到根目录即可;

修复文件修改部分如下:

app/account/main.php

public function weixin_login_action()
{
if ($this->user_id OR !get_setting('weixin_app_id') OR !get_setting('weixin_app_secret') OR get_setting('weixin_account_role') != 'service')
{
HTTP::redirect('/');
}

$this->crumb(AWS_APP::lang()->_t('微信登录'), '/account/weixin_login/');

$return_url = strip_tags($_SERVER['HTTP_REFERER']);

TPL::assign('return_url',$return_url);

TPL::output('account/weixin_login');
}


前端文件

views\default\account\weixin_login.tpl.htm 

var RETURN_URL = 'return_url; } ?>';

维特根斯坦 初级会员 用户来自于: 贵州省贵阳市
2021-02-15 20:41

修复之后,然后申述还是不通过

logclub 中级会员 用户来自于: 北京市
2021-02-19 11:15

我也是修复后申诉没有成功,请教有申诉成功案例吗,怎么做的?

关于作者

问题动态

发布时间
2021-02-05 20:07
更新时间
2021-02-23 10:01
关注人数
3 人关注

相关问题

微信订阅号整合
微信问题封面图片在什么位置?
微信服务号两个bug
3.0移动端没有登录的状态下点关注话题
为什么后台管理员帐号登录后台提示 nginx 500 服务器错误呢,其他登录都正常
为什么我安装时设置的管理员账号,在安装完成后登录不了
求大神帮忙解决 。wecenter有没有办法让用户不登录看不到问题的答案
新浪登录数据库错误
是否能直接使用微信的id在wc中,不需要绑定和注册,不需要登录?
WeCenter 3.1.9安装后登录管理员帐号登录不了跳转首页

推荐内容

是否允许别人访问我的微博,无效
【BUG反馈】后台批量邀请和好友邀请用户功能不可用
域名后加任意名称的.php都可以打开首页,这是为什么?
每次使用你们验证码,真想大嘴巴抽技术
WeCenter 2.1 显示BUG反馈
报个问题:手机版的问题里看不到附件,最新版仍然这样,但文章是没问题的。
mobile端的登陆bug
文章点了很多赞,占了一大篇,没有隐藏的。
下载界面,手机短信发送失败
话题内的精华是哪里设置的