discuz修复 道具的XSS漏洞一处 [复制链接]

moqu8 2017-10-4

58 0

1 文件发生了变化, 影响行数: +5 -5

@@ -38,13 +38,13 @@ class magic_doodle {
  function show() {
  global $_G;
  magicshowtips(lang('magic/doodle', 'doodle_info'));
 - echo <<<SCRIPT
+ echo '
  <p>
 - <input type="hidden" name="showid" value="$_GET[showid]" />
 - <input type="hidden" name="mtarget" value="$_GET[target]" />
 - <input type="hidden" name="from" value="$_GET[from]" />
+ <input type="hidden" name="showid" value="'.htmlspecialchars($_GET[showid]).'" />
+ <input type="hidden" name="mtarget" value="'.htmlspecialchars($_GET[target]).'" />
+ <input type="hidden" name="from" value="'.htmlspecialchars($_GET[from]).'" />
  </p>
 -SCRIPT;
+';
  }
   
  }

最新回复 (0)
返回
支持中心
邮箱:winkill2012@qqcom

历史资源已不再提供任何技术支持和售后服务,客服仅处理无法下载或支付相关问题,资源使用或异常问题请自行解决!
支持中心