您当前的位置: 主页 > 优化教程
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法:
 
补丁文件:/include/common.inc.php
 
漏洞描述:dedecms的/plus/advancedsearch.php中,直接从SESSION[SESSION[sqlhash]获取值作为$query带入SQL查询,这个漏洞的利用前提是session.auto_start = 1即开始了自动SESSION会话,云盾团队在dedemcs的变量注册入口进行了通用统一防御,禁止SESSION变量的传入
 
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法
 
1、搜索如下代码(68行):
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE)#',$svar) )
 
2、替换 68 行代码,替换代码如下:
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE|_SESSION)#',$svar) )
 
修改前请备份好文件,将新的/include/common.inc.php 文件上传替换阿里云服务器上的即可解决此问题
 

关键词:dedecms,SESSION,变量,覆盖,导致,SQL,注    标签:
    更多资讯请收藏关注 网站模板(www.1yc.cn)

织梦DEDECMS列表页首页怎么跟其它页使用不同模板织梦DEDECMS列表页首页跟其它页使用不同模板的办法 推荐学习:织梦... 2021-07-22
织梦用sql命令删除系统全局自定义变量如果后台添加变量后不想要了,可删除。有两种方法,一种是直接登录数据库,... 2021-07-22
dedecms会员排行调用代码分享dedecms会员排行调用代码分享 首先,看下官方代码: { dede... 2021-07-22
DedeCMS 显示全站相关文章的修改方法以前的文章中,我们曾经提到过DedeCMS V5.3的相关文章调用全站... 2021-07-22
dedecms织梦模板文章按权重排序的标签教程dede:arclist 这个标签官方程序是支持按权重调用文章的,正确... 2021-07-22
彩色tags热门关键字代码刷新一次变换一次此代码优点: ◎ 无需修改任何源文件 ◎ CSS+JS文件控制,简单更... 2021-07-30
织梦dedecms5.7“不添加水印”功能勾选无效的解决办法织梦dedecms5.7不添加水印功能勾选无效的解决办法 找到incl... 2021-07-27
dedecms(dedecms)实现301永久重定向代码几种方法301永久重定向:这是SEO中的一个基础名词,在URL规范化中会用到,... 2021-08-09
去除dedecmsDedeCMS自定义字段“附件”下载的Table样式教程织梦DedeCMS系统的内容模型中添加附件类型字段时,前台需要用{de... 2021-08-09
织梦自由列表freelist调用增加排序方法很多站长在用到织梦的自由列表功能时,会发现其排序方式比较单一,不能满足... 2021-07-27
dede列表缩略图随机调用如果用过DEDECMS的朋友应该都知道,有些模板列表页面需要用到缩略图... 2021-07-22
织梦文章页调用当前文章url地址三种方法很多织梦站长朋友需要在页面里面显示当前文章的url来达到自己想要的效果... 2021-07-22
织梦调用指定的多个栏目导航我们在仿站的过程中。经常会遇到需要调用多个指定的顶级栏目导航,那我们如... 2021-09-19
织梦dedecms列表页调用内容页图片个数实现方法第一步:列表页调用内容页图片数量代码标签 [field:id func... 2021-07-27
调用{dede:likewords}为织梦添加相关搜索词经常看到一些大型的网站会设置相关搜索,即使访客搜索的内容在本站暂时没有... 2021-08-14
DEDECMS织梦首页列表页内容页时间日期调用标签DEDECMS利用strftime()函数格式化时间的所有参数详解,包... 2021-07-22
dedecms修改默认50-200随机点击数的范围dedecms有一个挺有意思的功能,及时dedecms在后台发表新的文... 2021-07-30

线
咨询热线:
135-0038-3336
在线客服:
点击这里给我发消息
微信交流:
公司官网: www.1yc.cn