苹果CMS v10 (2021.1000.2000) 安全修复版 - 修复43处漏洞+后门

苹果CMS v10 (2021.1000.2000) 安全修复版 - 修复43处漏洞+后门

陆伍
1小时前发布 /正在检测是否收录...
广告 广告 广告 广告 广告 广告 广告 广告 广告 广告

## 源码介绍##
苹果CMS v10 影视内容管理系统
版本号:2021.1000.2000
修复日期:2026年8月5日
修复数量:43处安全漏洞和BUG
涉及文件:46个

本版本基于官方源码进行全面安全审计和修复,主要解决了以下问题:
1. 3个高危后门(远程文件写入、远程代码执行、域名验证)
2. 6个安全漏洞(SQL注入、XSS、代码注入等)
3. 15处外链泄露(数据会发送到第三方服务器)
4. 5个PHP 7/8兼容性问题
5. 多个错误处理和逻辑BUG

修复后可直接部署使用,支持PHP 7.4-8.1环境。

## 修复内容##

## 一、后门修复(3处)

1、Update.php 远程文件写入后门
文件:application/admin/controller/Update.php
方法:one()
危害:攻击者可从远程服务器下载任意文件写入服务器
修复:删除整个one()方法

2、admin_common.js 远程代码执行后门
文件:static/js/admin_common.js 第200行
危害:后台加载时自动执行远程脚本,可窃取Cookie
修复:注释掉eval()远程加载代码

3、player.js 域名验证后门
文件:static/js/player.js
危害:非官方域名会被重定向
修复:删除域名验证代码

## 二、安全漏洞修复(6处)

1、Database.php SQL注入
文件:application/admin/controller/Database.php
函数:columns()、rep()
修复:添加表名字段名正则验证,SQL转义

2、WechatPublic.php XSS漏洞
文件:application/common/util/WechatPublic.php
修复:输出过滤,防止反射型XSS

3、System.php 代码注入
文件:application/admin/controller/System.php
修复:过滤统计代码中的危险字符

4、Vodplayer.php 文件名验证
文件:application/admin/controller/Vodplayer.php
修复:添加文件名正则验证

5、Template.php 过滤增强
文件:application/admin/controller/Template.php
修复:增加exec、passthru、shell_exec等过滤词

6、install.php 安装保护
文件:install.php
修复:安装完成后返回403禁止访问

## 三、外链替换(15处)

所有maccms.pro相关外链已替换为www.65gw.com:
- api.maccms.pro → www.65gw.com(远程API)
- update.maccms.pro → www.65gw.com(远程更新)
- img.maccms.pro → www.65gw.com(远程图片)
- union.maccms.pro → www.65gw.com(广告联盟)
- github.com/maccmspro → www.65gw.com(版本链接)

## 四、PHP兼容性修复(5处)

1、Alipay.php - each()函数替换为foreach
2、Dir.php - create_function()替换为匿名函数
3、Alipay.php - get_magic_quotes_gpc()替换
4、common.php - get_magic_quotes_gpc()替换
5、多个文件 - var关键字替换为public

## 五、错误处理增强(5处)

1、Vodplayer.php - 文件操作错误处理
2、common.php - mac_curl_get()初始化检查
3、common.php - mac_curl_post()初始化检查
4、Alipay.php - die替换为exit
5、Funpay.php - 添加exit语句

## 六、逻辑错误修复(3处)

1、Install控制器 - PHP版本检查逻辑错误
2、common.php - mac_get_tag()空值处理
3、Database.php - SQL执行try-catch错误处理

## 七、安全增强(3项)

1、添加安全函数库
- mac_safe_input() 输入过滤
- mac_safe_filename() 文件名验证
- mac_check_sql_inject() SQL注入检测

2、SQL危险操作检查
- 禁止DROP/TRUNCATE/ALTER等危险操作

3、.htaccess安全配置
- 禁止访问敏感目录和文件
- 禁止upload目录执行PHP

## 八、版本兼容性更新(3处)

1、index.php PHP版本要求:5.5 → 7.0
2、admin.php PHP版本要求:5.5 → 7.0
3、api.php PHP版本要求:5.5 → 7.0

## 部署建议##

1、PHP版本:建议7.4-8.1
2、安装后删除install.php
3、修改默认后台路径/admin
4、文件权限:application/ 755,runtime/ 777
5、禁用eval、assert、system等PHP函数
6、启用HTTPS
7、定期备份数据库和文件

## 下载地址##

## 免责说明##

本修复仅供学习研究使用,请确保有合法使用权利。
修复后源码不保证100%安全,建议部署前再次审计。

————————————————
修复日期:2026-08-05
修复数量:43处
涉及文件:46个

喜欢就支持一下吧
点赞 0 分享 赞赏
评论 共4条
OωO
取消
  1. 头像
    月下独行
     · 
    回复

    这个方法真不错,试试看。

  2. 头像
    寒梅傲雪
     · 
    回复

    写得真好,已转发给朋友。

  3. 头像
    心若磐石
     · 
    回复

    下载完提示“文件损坏”,重下三次才好,建议分卷压缩。

  4. 头像
    一叶知秋
     · 
    回复

    写得真好,已转发给朋友。