您当前的位置: 主页 > 优化教程
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法:
 
补丁文件:/include/common.inc.php
 
漏洞描述:dedecms的/plus/advancedsearch.php中,直接从SESSION[SESSION[sqlhash]获取值作为$query带入SQL查询,这个漏洞的利用前提是session.auto_start = 1即开始了自动SESSION会话,云盾团队在dedemcs的变量注册入口进行了通用统一防御,禁止SESSION变量的传入
 
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法
 
1、搜索如下代码(68行):
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE)#',$svar) )
 
2、替换 68 行代码,替换代码如下:
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE|_SESSION)#',$svar) )
 
修改前请备份好文件,将新的/include/common.inc.php 文件上传替换阿里云服务器上的即可解决此问题
 

关键词:dedecms,SESSION,变量,覆盖,导致,SQL,注    标签:
    更多资讯请收藏关注 网站模板(www.1yc.cn)

dedecms 列表多少行输入指定字符或换行或红线在对DEDECMS二次开发的时候 有很多时候需要对列表和各种样式,比如... 2021-07-22
织梦织梦如何通过修改代码来实现中文水印的解决方法由于现在版权的问题目前互联网比较混乱,所以很多站长朋友们建站后不论是上... 2021-08-14
dedecms tag 标签调用方法(大全)dedecms tag 标签调用方法 dede标签调用的基本语法是: ... 2021-07-27
用织梦做中英文网站分页导航和面包屑导航制作方法在英文站中列表分页导航出现首页 上一页 下一页 末页,当前位置:首页a... 2021-09-19
dedecms系统TAG标签按栏目调用,只显当前栏目tags标签织梦tag标签默认是全站调用的,不能按栏目调用当前栏目的tag标签,那... 2021-07-30
织梦dedecms判断一个字段是否存的方法{dede:field name=title runphp=yes} ... 2021-07-27
织梦修改附件按月保存避免文件夹越来越多网站垃圾附件失控会导致动态信息发布网站资源浪费或者被恶意利用消耗php... 2021-08-14
DedeCMS禁止未审核文档支持动态浏览的方法在织梦默认情况下,会员发布的文档即使是未审核的也是可以通过动态方式进行... 2021-08-09
修改dede5.7 ask源码标签 使之实现--->调用相应级别的问答修改dede5.7 ask源码标签 使之实现---调用相应级别[一级,... 2021-07-30
dedecms织梦文章内容提取图片(多张)自定义输出织梦里图集模型有批量上传图片功能,有时我们要做商品图库需要用到图集,但... 2021-07-22
织梦DEDECMS调用副栏目下文章数量方法教程在织梦文件目录打开 include/common.func.php 文... 2021-07-22
织梦TAG标签带超链接修改看到很多织梦CMS网站的首页调用的TAG关键词是带超链接,利于蜘蛛搜索... 2021-07-27
织梦列表页list标签调用支持flag属性方法织梦列表页list标签支持flag属性方法:(注:红色标记部分就是修改... 2021-07-22
dedecms如何去掉域名后面的index.html为什么要去掉导航链接里的index.html? 虽然说这两个链接的意思... 2021-07-22
dedecmsDedeCMS任意位置调用自定义字段的方法织梦DedeCMS自定义字段也就是添加了个附加的表,要调用附加表的内容... 2021-08-09
Dedecms自定义模型解决会员无法投稿的方法本文实例讲述了Dedecms自定义模型解决会员无法投稿的方法。分享给大... 2021-07-27

线
咨询热线:
135-0038-3336
在线客服:
点击这里给我发消息
微信交流:
公司官网: www.1yc.cn