您当前的位置: 主页 > 优化教程
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法:
 
补丁文件:/include/common.inc.php
 
漏洞描述:dedecms的/plus/advancedsearch.php中,直接从SESSION[SESSION[sqlhash]获取值作为$query带入SQL查询,这个漏洞的利用前提是session.auto_start = 1即开始了自动SESSION会话,云盾团队在dedemcs的变量注册入口进行了通用统一防御,禁止SESSION变量的传入
 
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法
 
1、搜索如下代码(68行):
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE)#',$svar) )
 
2、替换 68 行代码,替换代码如下:
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE|_SESSION)#',$svar) )
 
修改前请备份好文件,将新的/include/common.inc.php 文件上传替换阿里云服务器上的即可解决此问题
 

关键词:dedecms,SESSION,变量,覆盖,导致,SQL,注    标签:
    更多资讯请收藏关注 网站模板(www.1yc.cn)

Dedecms下载远程图片和资源失败问题解决在用的Dedecms系统网站突然无法下载远程图片和资源,也即所谓的远程... 2021-07-22
Dede 删除文档同时文章中的图片的方法首先,在/include目录下建立extend.func.php文件.... 2021-07-30
去掉dedecms友情链接中的LI标签的方法本文实例讲述了去掉dedecms友情链接中的LI标签的方法。分享给大家... 2021-07-30
dedecms二次开发时使用{dede:arclist},{dede:list}获取附件字段以前用织梦DEDECMS做二次开发时获取附加表字段内容都是通过runp... 2021-07-30
DedeCms织梦模板 autoindex和itemindex 使用教程让dedecms autoindex,itemindex 从0到1开始... 2021-07-22
dedecms织梦模板首页列表页获取文章带链接的tag标签dedecms 织梦模板 默认有个方法可以调用出tag来,只不过是不带... 2021-07-22
Dedecms织梦如何让文章搜索按点击次数排序的修改方法织梦Dedecms程序越来越受到站长朋友们的喜爱,从市场上来看基本上企... 2021-08-14
织梦Dedecms上传中文文件不自动改名,保持原文件名的方法相信用过dedecms的人都清楚这一点,就是上传的文件会自动被改名,当... 2021-07-30
织梦tag标签列表按发布时间排序的方法搜索引擎对TAG十分重视,网站tag页面被收录,也能带来流量,解决织梦... 2021-07-22
DedeCMS自定义字段在全站任何位置随便调用的方法AB模板网今天和大家讲解下如何在 织梦模板 里面的任意地方调用自定义字... 2021-07-30
Dedecms关于文章上一篇和下一篇标题长度的设置方法使用织梦建站的确有很多需要注意的细节,小编今天同样是遇到了一个关于织梦... 2021-08-14
织梦显示发布时间为多少时间前的实现方法织梦的文章发布时间调用格式一般分为一下这些: [field:pubda... 2021-07-22
dedecmsDedeCMS任意位置调用自定义字段的方法织梦DedeCMS自定义字段也就是添加了个附加的表,要调用附加表的内容... 2021-08-09

线
咨询热线:
135-0038-3336
在线客服:
点击这里给我发消息
微信交流:
公司官网: www.1yc.cn