全部
常见问题
产品动态
精选推荐

pro、多店文件下载漏洞修复

管理 管理 编辑 删除

1、文件:app/controller/api/v1/PublicController.php

找到方法:

get_image_base64

增加如下代码段:

if ($imageUrl !== '' && !preg_match('/.*(\.png|\.jpg|\.jpeg|\.gif)$/', $imageUrl)) {
			return app('json')->success(['code' => false, 'image' => false]);
		}
		if ($codeUrl !== '' && !(preg_match('/.*(\.png|\.jpg|\.jpeg|\.gif)$/', $codeUrl) || strpos($codeUrl, 'https://mp.weixin.qq.com/cgi-bin/showqrcode') !== false)) {
			return app('json')->success(['code' => false, 'image' => false]);
		}

增加后如下图所示:

a1d87202302091217308464.png

2、文件:crmeb/services/DownloadImageService.php

找到方法:

downloadImage

复制下面代码段替换:

if (!$name) {
            // 获取要下载的文件名称
            $downloadImageInfo = $this->getImageExtname($url);
			$ext = $downloadImageInfo['ext_name'];
            $name = $downloadImageInfo['file_name'];
            if (!$name) throw new ValidateException('上传图片不存在');
        } else {
			$ext = $this->getImageExtname($name)['ext_name'];
		}
		if (!in_array($ext, ['png', 'jpg', 'jpeg', 'gif'])) {
			throw new ValidateException('格式错误,文件后缀不允许');
		}

替换后如下图所示:

f880c202302091218413342.png

3、都替换完成后,需要重启swoole

请登录后查看

神经蛙 最后编辑于2023-02-09 16:12:30

快捷回复
回复({{post_count}}) {{!is_user ? '我的回复' :'全部回复'}}
排序 默认正序 回复倒序 点赞倒序

{{item.user_info.nickname ? item.user_info.nickname : item.user_name}}

作者 管理员 企业

{{item.floor}}# 同步到gitee 已同步到gitee {{item.is_suggest==1? '取消推荐': '推荐'}}
沙发 板凳 地板 {{item.floor}}#
{{item.user_info.title}}
附件

{{itemf.name}}

{{item.created_at}}  {{item.ip_address}}
{{item.like_count}}
{{item.showReply ? '取消回复' : '回复'}}
删除
回复
回复

{{itemc.user_info.nickname}}

{{itemc.user_name}}

作者 管理员 企业

回复 {{itemc.comment_user_info.nickname}}

附件

{{itemf.name}}

{{itemc.created_at}}   {{itemc.ip_address}}
{{itemc.like_count}}
{{itemc.showReply ? '取消回复' : '回复'}}
删除
回复
回复
查看更多
回复
回复
2530
{{like_count}}
{{collect_count}}
添加回复 ({{post_count}})

相关推荐

快速安全登录

使用微信扫码登录
{{item.label}} {{item.label}} {{item.label}} 板块推荐 常见问题 产品动态 精选推荐 首页头条 首页动态 首页推荐
加精
取 消 确 定
回复
回复
问题:
问题自动获取的帖子内容,不准确时需要手动修改. [获取答案]
答案:
提交
bug 需求 取 消 确 定

微信登录/注册

切换手机号登录

{{ bind_phone ? '绑定手机' : '手机登录'}}

{{codeText}}
切换微信登录/注册
暂不绑定
CRMEB客服

CRMEB咨询热线 咨询热线

400-8888-794

微信扫码咨询

CRMEB开源商城下载 源码下载 CRMEB帮助文档 帮助文档
返回顶部 返回顶部
CRMEB客服