ecshop 关于 preg_replace /e 修饰符不安全的几处改动

主要集中在 upload/includes/cls_template.php 文件中:

  1:line 300 :

  原语句:
  return preg_replace("/{([^\}\{\n]*)}/e", "\$this->select('\\1');", $source);

  修改为:
  return preg_replace_callback("/{([^\}\{\n]*)}/", function($r) { return $this->select($r[1]); }, $source);

  2:line 495:
 
  原语句:
  $out = "<?php \n" . '$k = ' . preg_replace("/(\'\\$[^,]+)/e" , "stripslashes(trim('\\1','\''));", var_export($t, true)) . ";\n";

  修改为:
  $replacement = preg_replace_callback("/(\'\\$[^,]+)/" ,
                   
                            function($matcher){
                                return stripslashes(trim($matcher[1],'\''));
                            },
                   
                            var_export($t, true));
                   
   $out = "<?php \n" . '$k = ' . $replacement . ";\n";

  3:line 554:

   原语句:
   $val = preg_replace("/\[([^\[\]]*)\]/eis", "'.'.str_replace('$','\$','\\1')", $val);

    修改为:
    $val = preg_replace_callback("/\[([^\[\]]*)\]/is",
                    function ($matcher) {
                        return '.'.str_replace('$','\$',$matcher[1]);
                    },   
     $val);

  4:line 1071:

    原语句:
    $replacement = "'{include file='.strtolower('\\1'). '}'";
    $source      = preg_replace($pattern, $replacement, $source);
 
    修改为:
    $source      = preg_replace_callback($pattern,
                    function ($matcher) {
                        return '{include file=' . strtolower($matcher[1]). '}';
                    },
                    $source);
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值