您当前的位置: 主页 > 优化教程
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法:
 
补丁文件:/include/common.inc.php
 
漏洞描述:dedecms的/plus/advancedsearch.php中,直接从SESSION[SESSION[sqlhash]获取值作为$query带入SQL查询,这个漏洞的利用前提是session.auto_start = 1即开始了自动SESSION会话,云盾团队在dedemcs的变量注册入口进行了通用统一防御,禁止SESSION变量的传入
 
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法
 
1、搜索如下代码(68行):
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE)#',$svar) )
 
2、替换 68 行代码,替换代码如下:
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE|_SESSION)#',$svar) )
 
修改前请备份好文件,将新的/include/common.inc.php 文件上传替换阿里云服务器上的即可解决此问题
 

关键词:dedecms,SESSION,变量,覆盖,导致,SQL,注    标签:
    更多资讯请收藏关注 网站模板(www.1yc.cn)

dedecms使用SQL代码调用指定栏目tag标签在使用 dedecms 织梦模板 建站中,很有可能需要用到在首页根据调... 2021-07-22
Dedecms如何修改程序文件达到让会员无法发布重复文章的方法小编经常遇到客户的论坛被刷会员或者被会员们大量的刷垃圾帖子,经常建站的... 2021-07-30
用SQL语句获取Dedecms v5.7每个栏目中的文章数量下面是代码在前台页面中的显示效果: 共有会员:72 名 本月更新:72... 2021-08-09
如何控制织梦栏目列表页的缩略图大小方法一: {dede:list pagesize=15 imgwidt... 2021-08-14
织梦dedecms搜索指定栏目文档方法织梦默认代码有这样一个代码,方便快捷解决这样的难题。只需要在模板搜索代... 2021-07-22
dedecms 调用文章简介[field:description /]如何限制字数在用 织梦模板 时,用[field:description /]标签调... 2021-07-30
织梦dedecms程序如何更改网站后台标题去掉织梦内容管理系统字样很多站长朋友都是使用织梦dedecms程序做企业宣传站点。这款程序建站... 2021-07-30
织梦DEDECMS栏目获取无限子分类的方法织梦DEDECMS栏目获取无限子分类的方法 。 提示:首先要把/inc... 2021-07-30
织梦上传中文附件不自动改名,保持原文件名的方法相信用过dedecms的人都清楚这一点,就是上传的文件会自动被改名,当... 2021-07-22
织梦广告添加后,前台未更新显示的BUG解决方法如果修改织梦后台广告设置,前台未能显示最新修改的同学可以参考一下方法进... 2021-07-22
DedeCMS批量替换发布和更新时间的方法批量替换发布时间,入库时间,更新时间 第一步。在后台新增一个文章。 得... 2021-07-22
最新织梦DEDECMS V5.7模板标签调用大全-----------------------------------... 2021-07-27
织梦文章内容页面调用随机推荐文章在文章内容页推荐的文章,很多时候都是一些最新的,最热门的等等。但是还有... 2021-07-22
dede单页制作与单页内容在首页调用使用dede制作单页并且调用的方法,很多网站都有公司简介,并且在首页调... 2021-07-30
dede获取文件名函数bug的解决方法织梦获取文件名函数bug的解决方法,这个bug可以说几乎不影响任何使用... 2021-09-16

线
咨询热线:
135-0038-3336
在线客服:
点击这里给我发消息
微信交流:
公司官网: www.1yc.cn