您当前的位置: 主页 > 优化教程
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法:
 
补丁文件:/include/common.inc.php
 
漏洞描述:dedecms的/plus/advancedsearch.php中,直接从SESSION[SESSION[sqlhash]获取值作为$query带入SQL查询,这个漏洞的利用前提是session.auto_start = 1即开始了自动SESSION会话,云盾团队在dedemcs的变量注册入口进行了通用统一防御,禁止SESSION变量的传入
 
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法
 
1、搜索如下代码(68行):
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE)#',$svar) )
 
2、替换 68 行代码,替换代码如下:
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE|_SESSION)#',$svar) )
 
修改前请备份好文件,将新的/include/common.inc.php 文件上传替换阿里云服务器上的即可解决此问题
 

关键词:dedecms,SESSION,变量,覆盖,导致,SQL,注    标签:
    更多资讯请收藏关注 网站模板(www.1yc.cn)

织梦DedeCMS通过Tag标签获取相关文章织梦的相关文章是根据tag和文章关键词来的,不过效果不是特别的好,获取... 2021-08-14
织梦自定义字段为空时显示不同的内容有时候织梦自定义字段,如果没有值的时候要显示指定的默认内容,该如何操作... 2021-07-22
织梦标签把","逗号改成空格技巧DedeCms是现在非常流行的建站系统,因为其实容易入门,尤其对于广大... 2021-08-14
dedecmsdedecms系统修改文章描述调用字数的方法dedecms系统文章调用描述的字数字数最多为250个字节,文章摘要(... 2021-08-09
dedecmsDEDECMS后台模块管理不显示解决办法织梦DEDECMS后台模块管理不显示解决办法,一般是文件缺失和空间参数... 2021-08-09
dedecmsDedeCMS在频道页、列表页、内容页中调用全站最新文章标签方用织梦DedeCMS系统程序开发网站中,我们会遇到在频道页、列表页、内... 2021-08-09
织梦dedecms自带的采集功能,标题太短的解决方法DEDE自带的采集功能,标题太短获取不全的解决方法 搜索了好多之后,终... 2021-07-27
在dedecms列表标题、tag标签列表加序号(第x页)默认的织梦DedeCMS列表标题以及tag标签列表是没有序号显示的(也... 2021-08-09
织梦限制自定义字段调用字符长度的方法织梦默认的自定义字段调用是没有长度限制的,但有些时候在首页或者列表页调... 2021-07-22
dedecms如何在文章内容页添加TAG标签功能我们在使用织梦dedecms的时候应该如何在文章内容页添加TAG标签功... 2021-07-27
织梦DedeCMS默认文件夹重命名的方法本文实例讲述了织梦DedeCMS默认文件夹重命名的方法。分享给大家供大... 2021-07-30
DedeCms Runphp 标签中调用其他变量的方法DedeCms Runphp 标签中调用其他变量的方法 我们都知道,在... 2021-07-22
织梦错误Fatal error: Using $this when not in object context今天在用 织梦模板 做的网站后台生成栏目页时出现如下错误: Fatal... 2021-07-22
织梦织梦程序发布图片后如何快速修改图片的尺寸织梦dedecms程序非常适合做企业宣传站点,因为这款程序有开源的程序... 2021-08-14
DEDECMS删除指定IP的评论今天发现网站上垃圾评论一大堆 一个垃圾 竟然发了40000多条垃圾评论... 2021-07-22
实现DedeCMSv57缩略图自动裁剪自动适应比例教程实现DedeCMSv57缩略图自动裁剪自动适应比例教程。dedecms... 2021-07-30

线
咨询热线:
135-0038-3336
在线客服:
点击这里给我发消息
微信交流:
公司官网: www.1yc.cn