您当前的位置: 主页 > 优化教程
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法:
 
补丁文件:/include/common.inc.php
 
漏洞描述:dedecms的/plus/advancedsearch.php中,直接从SESSION[SESSION[sqlhash]获取值作为$query带入SQL查询,这个漏洞的利用前提是session.auto_start = 1即开始了自动SESSION会话,云盾团队在dedemcs的变量注册入口进行了通用统一防御,禁止SESSION变量的传入
 
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法
 
1、搜索如下代码(68行):
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE)#',$svar) )
 
2、替换 68 行代码,替换代码如下:
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE|_SESSION)#',$svar) )
 
修改前请备份好文件,将新的/include/common.inc.php 文件上传替换阿里云服务器上的即可解决此问题
 

关键词:dedecms,SESSION,变量,覆盖,导致,SQL,注    标签:
    更多资讯请收藏关注 网站模板(www.1yc.cn)

织梦文章及栏目删除后ID从1开始的方法在织梦当删除文档栏目后,再重新建立文档时,它的id就会按照刚才建立的文... 2021-07-22
织梦指定栏目在新窗口打开越来越多的人开始在php空间中使用dedecms织梦程序建立网站,有的... 2021-08-14
dedecms去掉当前位置栏目链接的方法这篇文章主要为大家介绍了dedecms去掉当前位置栏目链接的方法,对于... 2021-07-27
织梦dedecms栏目获取当前页面顶级栏目图片的方法如果我们模板已经经过了一些小的二次开发,每个栏目都能上传相应的图片,但... 2021-07-30
关于织梦频道管理员信息管理员访问自定义表单的设置织梦模板 默认情况下,自定义表单只能是系统管理员才能查看,频道管理员和... 2021-07-30
DedeCMS“你设定了字段为联动类型..”的解决方法你设定了字段为联动类型,但系统中没找到与你定义的字段名相同的联动组名!... 2021-07-22
DEDECMS教程:给图片加上自动编号在图集内容页调用图集的时候,如果使用某些幻灯片特效或者jquery插件... 2021-07-22
织梦频道管理员信息管理员访问自定义表单的设置织梦默认情况下,自定义表单只能是系统管理员才能查看,频道管理员和信息管... 2021-07-22
DedeCMS文章编辑不更新时间1970年1月1日在修改文章或者后期优化的时候,织梦dedecms5.7版本存在一个问题... 2021-07-30
dedecms无法更新文章空间超限或者权限导致dedecms生成文章报500昨天我小不点早上起来更新窍门天下的文章,结果添加第一条的时候就出错了,... 2021-08-09
织梦dedecms {dede:datalist}标签下,if语句的运用!使用dedecms中,发现{dede:datalist} 下 用 [f... 2021-07-27
织梦系统强化seo效果 织梦网站用标签实现图片自动Alt功能在我们用dedecms做网站的时候,在网站中有时候经常会插入图片,尤其... 2021-08-14
DeDecms留言本未输入或验证码错误不返回的解决方法关于留言本未输入验证码或验证码错误不返回的问题 不知道大家有没有注意到... 2021-07-22
Dedecms织梦程序漏洞层出不穷 解决根本问题是关键众所周之,织梦的开源程序在企业站或门户站中占有很大地位,其以自身强大功... 2021-07-22
dedecms搜索页面不能使用arclist等标签的解决方法本文实例讲述了dedecms搜索页面不能使用arclist等标签的解决... 2021-07-30
如何修改DedeCms验证码的样式修改文件 验证码文件位置 include\validateimg.ph... 2021-07-30

线
咨询热线:
135-0038-3336
在线客服:
点击这里给我发消息
微信交流:
公司官网: www.1yc.cn