您当前的位置: 主页 > 优化教程
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法:
 
补丁文件:/include/common.inc.php
 
漏洞描述:dedecms的/plus/advancedsearch.php中,直接从SESSION[SESSION[sqlhash]获取值作为$query带入SQL查询,这个漏洞的利用前提是session.auto_start = 1即开始了自动SESSION会话,云盾团队在dedemcs的变量注册入口进行了通用统一防御,禁止SESSION变量的传入
 
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法
 
1、搜索如下代码(68行):
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE)#',$svar) )
 
2、替换 68 行代码,替换代码如下:
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE|_SESSION)#',$svar) )
 
修改前请备份好文件,将新的/include/common.inc.php 文件上传替换阿里云服务器上的即可解决此问题
 

关键词:dedecms,SESSION,变量,覆盖,导致,SQL,注    标签:
    更多资讯请收藏关注 网站模板(www.1yc.cn)

织梦获得首字母方法,并实现文章列表按首字母归类方法一,织梦默认有这个函数,在include/inc/inc_fun_... 2021-07-22
织梦DEDE在PHP7后台文档关键词维护在PHP7环境里,织梦dede后台文档关键词维护检测已有的关键词 解决... 2021-07-22
DedeCMS 修改专题文章命名规则的方法专题文章在发布后,默认是 arc-加文章id.html 形式命名的 如... 2021-07-22
织梦新建栏目自动使用拼音首字母做栏目名称教程Dedecms 织梦模板 默认使用拼音为保存目录的时候使用的是中文全拼... 2021-07-22
织梦dedecms文章标题字数限制的解决方法织梦系统默认的文章标题字数限制是60,也就是30个汉字,不够用怎么办?... 2021-09-13
PbootCMS数据库Mysql配置解决办法!PbootCMS数据库配置 默认采用sqlite数据库,不需要做导入和... 2023-08-04
dedecms怎么实现文章标题-栏目名称-网站名导航本文介绍了在dedecms中,实现文章标题-栏目名称-网站名 导航的方... 2021-07-22
dedecms织梦如何删除所有的文章?用SQL命令dedecms织梦如何删除所有的文章?dede一键删除所有文章的SQL... 2021-07-30
dedecms如何获取与当前短标题一样有关的文章通过织梦当前文章的短标题获取相同短短标题的文章 在extend.fun... 2021-08-09
织梦DEDECMS模板中内容页分页数目太多时自动隐藏的方法在dede程序的文章或图集模型,内容页分页过多,假如分页80页,那么d... 2021-07-22
dedecms增加二维码功能的方法本文介绍了在dedecms中增加二维码功能的实现方法,有时需要在ded... 2021-07-27
dedecms织梦文章内容提取图片(多张)自定义输出的教程织梦里图集模型有批量上传图片功能,有时我们要做商品图库需要用到图集,但... 2021-07-22
DedeCMS Error:Tag disabled:php错误的完整处理方法网站提示DedeCMS Error:Tag disabled:php ... 2021-08-14
织梦模板dedecms单页文档调用标签likesgpage|likepage教程单页文档是 织梦模板 提供的一种频道模型,位置在后台核心频道模型单页文... 2021-07-22
DedeCms织梦模板 autoindex和itemindex 使用教程让dedecms autoindex,itemindex 从0到1开始... 2021-07-22
织梦dedecms系统判断栏目子栏目是否存在在实际使用 织梦模板 全站调用二级栏目以及子栏目时遇到一个问题,网站的... 2021-07-27
织梦dedecmsv5.x自动登录的实现方法本节内容: 织梦dedev5.x自动登录 实现步骤: 1,取消DEDE... 2021-07-22

线
咨询热线:
135-0038-3336
在线客服:
点击这里给我发消息
微信交流:
公司官网: www.1yc.cn