开发方式

代码开发

可视化开发

开发资源

代码仓库

Ai编程助手

衍生系统

UTCms

UTForum

文档有错误?
发信:usualtool@qq.com

定位至目录

安全

在PHP生产环境中,错误发生时,不应向访客暴露路径信息,虽然UT已经做了限制,但仍建议修改PHP.INI配置:

警告:以下安全提示仅针对部分版本(不含UT6+版本),但UT6+版本在开发中也应特别注意同类问题。

以下仅针对UT1~UT5可视包版本作出安全提示

在早期UT可视包版本中,存在高危模块ut-cac(CLI)。此模块存在开发疏漏,ut-cac的使用需要开通shell_exec高危函数,且后端模型逻辑文件modules/ut-cac/admin/cli.php存在应用层验证漏洞(攻击者可绕过路由直接访问源文件而获取相应权限)。
如果你正在使用较老的可视包版本,请尽快升级到UT6+可视包,否则请及时删除ut-cac模块(如非必要使用,强烈建议删除)。[2021.06] 详见可视包其它高风险模块

若你必须使用它,除升级到UT6+之外,以下方案可供参考:
方案1
应用层面验证加固,如在modules/ut-cac/admin/cli.php头部加入以下代码:

方案2
通过服务器配置,禁止直接访问源文件路径。以nginx为例,在网站配置文件中加入以下内容:

始于2018年,UT框架版权归原作者所有
开放、包容、发展。 工单 | 团队 | 蜀ICP备2024067013号