TPshop的支付證書url直接訪問漏洞

TpShop的微信支付的證書路徑都是固定的,若是不刻意去改的話php

路徑是:nginx

$wxchat['api_cert'] = '/plugins/payment/weixin/cert/apiclient_cert.pem';
$wxchat['api_key'] = '/plugins/payment/weixin/cert/apiclient_key.pem';
$wxchat['api_ca'] = '/plugins/payment/weixin/cert/rootca.pem';

這樣能夠經過URL把證書直接下載下來api

因此須要禁掉URL訪問微信

以nginx爲例:微信支付

禁止訪問後綴爲pemcode

location ~ .*\.(pem)?$
{ 
	deny all; 
}
相關文章
相關標籤/搜索