cms icon indicating copy to clipboard operation
cms copied to clipboard

SS CMS 基于 .NET Core,能够以最低的成本、最少的人力投入在最短的时间内架设一个功能齐全、性能优异、规模庞大并易于维护的网站平台。

Results 352 cms issues
Sort by recently updated
recently updated
newest added

在登录等需要验证码的地方,通过提交token和code的方式验证。 token是加密过的验证码,包含验证码和超时时间 code是用户输入的验证码。 存在的问题是提交时使用postman等工具,token永远提交一个相同的值,code也提交正确的值,则验证码功能将失效,直到验证码超时。 修改建议: 在服务端验证此验证码在有效期内是否已经被验证过,如果验证过,则不能重复使用。

未启用redis前,密码一次登录就能进去 启用后,密码第一次永远是错误,第二次才能进去

Docker版的如何连接达梦等国产数据库?官方文档里没有说明

### 存储型 XSS 全局修复,以下为两处举例: 172.0.0.1/api/admin/cms/editor/actions/update 第一处: 使用管理员账号登录后台,信息管理->内容管理,点击编辑: ![image](https://github.com/siteserver/cms/assets/22876599/936b8e0c-18a7-4a16-b08f-20f2728b3394) 编辑标题,以html形式编辑内容,保存为测试使用的XSS语句,点击发布。 ![image](https://github.com/siteserver/cms/assets/22876599/db4f0c7b-915e-4b5f-90e3-ce835ae6f0f4) 访问刚刚编辑的内容,触发XSS ![image](https://github.com/siteserver/cms/assets/22876599/9d0c38f8-1d4e-4482-bb4c-8585cce241ce) ![image](https://github.com/siteserver/cms/assets/22876599/366411f1-40b9-4510-8117-aa99b2f443ed) ![image](https://github.com/siteserver/cms/assets/22876599/443771d6-becc-4026-aad5-899be59c351f) 第二处: 127.0.0.1/api/admin/cms/channels/channels/actions/append 栏目管理,编辑栏目,在栏目名称写上测试语句 ![image](https://github.com/siteserver/cms/assets/22876599/86ec8bcd-4b57-41c4-aaed-827f44f65ee4) 点击生成后,访问栏目链接,触发XSS ![image](https://github.com/siteserver/cms/assets/22876599/47c641f6-3cb8-41c2-ad1a-d1a9823246ea) ![image](https://github.com/siteserver/cms/assets/22876599/bd0e20a5-3a8d-4360-9f70-2cee4739ae02) ### 任意文件上传 资源文件管理,上传样式文件 */api/admin/cms/templates/templatesAssets/actions/upload?siteId=1&fileType=aspx&directories= ![image](https://github.com/siteserver/cms/assets/22876599/75011a14-4ad7-4a76-89eb-d50eed13f5b3) 修改后缀参数即可任意文件上传 ![image](https://github.com/siteserver/cms/assets/22876599/79b1da94-aa0a-41a7-9b6a-d747f2554379) ### 物理路径泄露...

应该只能搜索出赋予当前用户权限的栏目的内容,而不能把未赋予权限的内容搜索出来,否则一点审核就会因没有权限而跳到登录页面。

## 环境参数 操作系统:CentOS7.9(Linux 3.10.0-1160.el7.x86_64 #1 SMP Mon Oct 19 16:18:59 UTC 2020 linux-x64 ) .NET 7.0.9 版本号 7.2.1 ## 预期功能 添加.apk附件类型后,可以正常上传和下载 ## 当前功能 下载.apk文件跳转到404页面(如图1) ![20230717-下载 apk附件跳转到404页面(2)](https://github.com/siteserver/cms/assets/22876599/ffae6b78-e52b-4f96-a538-68aef580cb01) 但是服务器上有文件(如图2) ![20230717-下载 apk附件跳转到404页面-服务器截图(3)](https://github.com/siteserver/cms/assets/22876599/4ac14650-c3ec-42a3-b4de-610e943e06aa) ,附件上传已设置.apkl类型截图(如图3)...

在vs中,启动安装,mysql连接,执行建表时报错

提示该数据库已存在,建议自增 版本 V7.1.1 {"message":"Table 'siteserver_20230919_1' already exists","addDate":"2023-09-19 14:31:45"} ![image](https://github.com/siteserver/cms/assets/42408488/303a1a49-8e99-4d3d-b816-3e4a98075b0b)

docker 从latest版本升级到指定版本 7.2.2后 一直卡在 install中,尝试直接 ss-admin/login后提示 'siteserver_20230915_1' already exists

建议更新docker上的 sscms版本 目前还是 7.1的版本 但是官网上的版本却已经是7.2.1了 ![微信截图_20230915141423.png](https://img1.imgtp.com/2023/09/15/y6dBFm5r.png)