您当前的位置: 主页 > 优化教程
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法:
 
补丁文件:/include/common.inc.php
 
漏洞描述:dedecms的/plus/advancedsearch.php中,直接从SESSION[SESSION[sqlhash]获取值作为$query带入SQL查询,这个漏洞的利用前提是session.auto_start = 1即开始了自动SESSION会话,云盾团队在dedemcs的变量注册入口进行了通用统一防御,禁止SESSION变量的传入
 
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法
 
1、搜索如下代码(68行):
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE)#',$svar) )
 
2、替换 68 行代码,替换代码如下:
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE|_SESSION)#',$svar) )
 
修改前请备份好文件,将新的/include/common.inc.php 文件上传替换阿里云服务器上的即可解决此问题
 

关键词:dedecms,SESSION,变量,覆盖,导致,SQL,注    标签:
    更多资讯请收藏关注 网站模板(www.1yc.cn)

织梦dedecms5.7“不添加水印”功能勾选无效的解决办法织梦dedecms5.7不添加水印功能勾选无效的解决办法 找到incl... 2021-07-27
dedecms5.7联动类型无法显示的解决方法问题原因:一般是由于路径问题( 路径缺少分隔符/ )导致js无法正常加... 2021-07-27
织梦模板DEDECMS修改下载地址{dede:field name='softlinks'/}格式织梦DEDECMS修改下载地址{dede:field name=sof... 2021-07-22
织梦模板DedeCMS栏目列表常见序号的调用标签我们在制作 DEDECMS模板 时,源代码中的[field:globa... 2021-07-22
去除dedecmsdedecms后台与前台登陆验证码!织梦dedecms v5.7 gbk织梦后台与前台登陆验证码怎么去除呢... 2021-08-09
关于织梦模板 dedecms hotwords 热门关键词的教程标签名称:hotwords 功能说明:热门关键词 适用范围:全局使用 ... 2021-07-22
织梦显示英文日期时间的方法本文实例讲述了织梦显示英文日期时间的方法。分享给大家供大家参考。具体分... 2021-07-22
织梦DedeCMS全局变量$GLOBALS的定义文件分析织梦DedeCMS数据库的信息是写在data/common.inc.p... 2021-07-30
织梦模板DEDECMS{dede:arclist keyword='动态获取关键词'}详解最近在做一个站,想做一个功能,就是有一个div块里显示的是与当前文章关... 2021-07-22
DEDECMS教程:后台验证码图片不显示的多种解决方法第一种:打开 login.php 找到: if($validate==... 2021-07-22
Dedecms如何修改程序文件达到让会员无法发布重复文章的方法小编经常遇到客户的论坛被刷会员或者被会员们大量的刷垃圾帖子,经常建站的... 2021-07-30
织梦DeDeCMS动态热点文章排行调用方法本文实例讲述了织梦DeDeCMS动态热点文章排行调用方法。分享给大家供... 2021-07-30
DedeCMS织梦模板快速批量删除所有未审核文档 评论的方法网站只要是开放会员系统,开放投稿功能,难免会遇到许多恶意注册的会员大量... 2021-07-22
DEDECMS热门标签代码DEDE热门标签代码 模板代码: {dede:tag row=10 s... 2021-07-22
dedecms中修改摘要字数长度的方法介绍dedecms中修改摘要字数长度的方法介绍 本文介绍下,修改dedec... 2021-07-27
织梦文章属性增加推荐特荐图标给有属性的文档加入指定的图标图片,注意单双引号 [field:flag... 2021-07-22

线
咨询热线:
135-0038-3336
在线客服:
点击这里给我发消息
微信交流:
公司官网: www.1yc.cn