# dedecms阿里云控制台提示uploadsafe.inc.php漏洞修复怎么办

*Published:* 2024-01-14
*Author:* 客服001

#### 温馨提醒

如果文章内容或图片资源失效，请留言反馈，我们会及时处理，谢谢

本文最后更新于2024年1月14日，已超过 180天没有更新



原因是dedecms原生提供一个"本地变量注册"的模拟实现，原则上允许黑客覆盖任意变量，就会导致被攻击，我们找到并打开/include/uploadsafe.inc.php文件，在里面找到如下代码：

```
if(empty(${$_key.'_size'}))
{
${$_key.'_size'} = @filesize($$_key);
}
```

在下面添加代码：

```
$imtypes = array("image/pjpeg", "image/jpeg", "image/gif", "image/png", "image/xpng", "image/wbmp", "image/bmp");
if(in_array(strtolower(trim(${$_key.'_type'})), $imtypes)){
$image_dd = @getimagesize($$_key); if($image_dd == false){
continue;
}
if (!is_array($image_dd)) {
exit('Upload filetype not allow !');
}
}
```

继续查找

```
$image_dd = @getimagesize($$_key);
```

在下方添加：

```
if($image_dd == false){ continue; }
```