Timthumb文件导致博客安全漏洞解决办法

前段时间网上爆出Timthumb.php文件导致博客安全漏洞,黑客通过虚假二级或三级域名通过timthumb攻击服务器,在使用的主题文件中如果有 timthumb.php文件提取图片的朋友,请马上更新文件或采取其他补救措施:

  1. 升级Timthumb到最新版本:http://code.google.com/p/timthumb/source/browse/trunk/timthumb.php
  2. 打开Timthumb.php文件,找到代码:
    $allowedSites = array (
    'flickr.com',
    'picasa.com',
    'img.youtube.com',
    'upload.wikimedia.org',
    );
    

    删除里面的域名或直接改为以下代码:

    $allowedSites = array ();
  3. 强烈建议删除空间里所有的文件,全新安装博客程序,之后上传新的主题文件,别忘了使用最新修改的timthumb.php
  4. 为了保证数据库的安全,请使用wordpress后台自带的导出网站内容,直接清理mysql数据库,在新博客后台导入自己导出的博客内容,而不要直接恢复数据库。

在使用我所设计的主题的用户,如果使用的主题中出现timthumb.php,请及时按此教程修复或停用主题,以免造成不必要的损失。

不过使用图片外链的就不能正常显示了,本地图片不受影响。

落花生

认准了方向,就要勇敢地走下去,十年磨一剑,我相信,只要坚持,一切都有可能。

相关日志

  1. 没有图片

    2013.10.08

    Adobe Photoshop CC 14.0 简体中文精简绿色版

    Adobe Photoshop CC 是 A…

  2. 没有图片

    2009.09.09

    关于Google Checkout

    今天打开一个英文站 Mylife ,在浏览这…

  3. 没有图片

    2009.12.08

    DedeCMS 提示信息框美化教程

    因为做站的需要,有时用户投稿之后会跳出来一个…

  4. 没有图片

    2009.09.17

    CMD命令集锦

    经常通过运行命令来对操作系统进行一些设置与操…

  5. 没有图片

    2009.07.20

    挖掘BBPress 论坛插件资源和风格资源

    菠萝筐前天安装上了BBPress论坛系统,结…

  6. 2012.08.01

    WordPress主题 X5 正式发布

    现在大家看到的是我的新作品,主题结构来自11…

评论

  1. arvixe 2011.10.24 11:03下午

    是WORDPRESS吗?

    • 落花生 2011.10.26 11:51上午

      一般是在WordPress用得多,但其他PHP脚本的代码也可以使用的。

  2. 倡萌 2011.10.24 6:37下午

    还好我主题没有这个

  3. Louis Han 2011.10.24 12:52下午

    如果用外链图片的话 就搞不定了

    • 落花生 2011.10.24 1:39下午

      嗯,是的,这个我忘了提醒了。我补充到日志里

About

马拉松运动员,沉迷于跑步;关注科技前沿,关注互联网!与跑者、程序员、设计师为伍,一起跑步健身,一起编写程序,为自由而战!