您当前的位置: 主页 > 优化教程
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法:
 
补丁文件:/include/common.inc.php
 
漏洞描述:dedecms的/plus/advancedsearch.php中,直接从SESSION[SESSION[sqlhash]获取值作为$query带入SQL查询,这个漏洞的利用前提是session.auto_start = 1即开始了自动SESSION会话,云盾团队在dedemcs的变量注册入口进行了通用统一防御,禁止SESSION变量的传入
 
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法
 
1、搜索如下代码(68行):
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE)#',$svar) )
 
2、替换 68 行代码,替换代码如下:
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE|_SESSION)#',$svar) )
 
修改前请备份好文件,将新的/include/common.inc.php 文件上传替换阿里云服务器上的即可解决此问题
 

关键词:dedecms,SESSION,变量,覆盖,导致,SQL,注    标签:
    更多资讯请收藏关注 网站模板(www.1yc.cn)

dedecms实现列表页双样式,列表样式循环交替变化有时候做列表页需要交替变换样式,那如何实现列表页双样式呢? 在DeDe... 2021-07-27
织梦dedecms实现内容页和列表页键盘方向键翻页的方法本篇文章,站长将讲述dedecms内容页和列表页键盘方向键翻页,以最少... 2021-07-27
织梦用{dede:field.sortrank/}输出栏目排序顺序数值今天在织梦建站过程中遇到一个数字问题。就是一个JS中总是有一个变动的数... 2021-07-22
织梦增加tag属性分类及调用DedeCMS的TAG标签不是很灵活,有时候我们的标签需要进行一个分类... 2021-07-27
织梦模板DEDECMS网站更改data文件夹名称增加安全最近dedecms漏洞频繁出现,织梦官方也给出了很多相应的措施。今天 ... 2021-07-22
DedeCms 修改文章来源文字长度的方法DedeCms 修改文章来源文字长度的方法 1、进入后台》系统》SQL... 2021-07-22
织梦dedecms 循环+1的方法让dedecms autoindex,itemindex 从0到1开始... 2021-07-27
DEDECMS织梦采集时提示读取网址失败的原因与解决方法DEDECMS 设置采集规则时,保存测试时,提示读取测试网址失败,不能... 2021-07-22
织梦生成的时候“你指定的文件名有问题,无法创建文件”解决织梦生成的时候你指定的文件名有问题,无法创建文件解决方案 大家可能碰到... 2021-07-27
织梦获取当前文章页面二级栏目名称的方法织梦模板 建站的时候,需要在当前页面调用二级栏目名称(即本栏目上一级的... 2021-07-22
Dede隐藏网站模板真实路径技巧相信大家用Dede架构网站的有很多吧,很多时候我们是直接复制一个tem... 2021-07-30
dedecms 取消栏目列表页文章标题设置推荐后的加粗如果使用的是 默认的 织梦模板 ,列表页的文章标题不管你是否设置加粗,... 2021-07-27
dedecms修改附件按月保存避免文件夹越来越多网站垃圾附件失控会导致动态信息发布网站资源浪费或者被恶意利用消耗php... 2021-07-30
dedecms实现有短标题时显示短标题、无短标题时显示长标题的方法这篇文章主要为大家介绍了dedecms实现有短标题时显示短标题、无短标... 2021-07-27
dedecms织梦模板 调用栏目下的文章总数的方法第一种是调用栏目id的带链接的 这里用到 channel|频道标签语法... 2021-07-22
在dedecms列表标题、tag标签列表加序号(第x页)默认的织梦DedeCMS列表标题以及tag标签列表是没有序号显示的(也... 2021-08-09

线
咨询热线:
135-0038-3336
在线客服:
点击这里给我发消息
微信交流:
公司官网: www.1yc.cn