您当前的位置: 主页 > 优化教程
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法:
 
补丁文件:/include/common.inc.php
 
漏洞描述:dedecms的/plus/advancedsearch.php中,直接从SESSION[SESSION[sqlhash]获取值作为$query带入SQL查询,这个漏洞的利用前提是session.auto_start = 1即开始了自动SESSION会话,云盾团队在dedemcs的变量注册入口进行了通用统一防御,禁止SESSION变量的传入
 
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法
 
1、搜索如下代码(68行):
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE)#',$svar) )
 
2、替换 68 行代码,替换代码如下:
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE|_SESSION)#',$svar) )
 
修改前请备份好文件,将新的/include/common.inc.php 文件上传替换阿里云服务器上的即可解决此问题
 

关键词:dedecms,SESSION,变量,覆盖,导致,SQL,注    标签:
    更多资讯请收藏关注 网站模板(www.1yc.cn)

dedecms最新发表的帖子在24小时内标题显示红色很多做博客或者cms类的站长,用织梦的程序,都希望在多少时间呢,置顶文... 2021-08-09
织梦dedecms判断一个字段是否存的方法{dede:field name=title runphp=yes} ... 2021-07-27
dedecms系统强化seo效果 dedecms网站用标签实现图片自动Alt功能在我们用dedecms做网站的时候,在网站中有时候经常会插入图片,尤其... 2021-08-09
织梦dede在PHP7后台数据备份文件没有值空白这是官方最新程序还没有全面支持PHP7,很多地方的代码写的不够严谨导致... 2021-07-22
织梦二级当前栏目高亮的解决方法首先,修改 include\taglib\channelartlist... 2021-07-22
织梦dedecms {dede:datalist}标签下,if语句的运用!使用dedecms中,发现{dede:datalist} 下 用 [f... 2021-07-27
DEDECMS织梦重命名更改plus文件夹名称的简单方法DEDE有很多漏洞都是出自plus文件夹下的文件,网上有很多挂马工具都... 2021-07-22
针对织梦程序列表字段内可有可无的显示方法这个方法就和Dedecms的文章列表没有缩略图的不显示图片,如果有缩略... 2021-08-14
织梦如何把时间戳转换成正常时间格式如果在datalist 可以用{dede:field.shijian ... 2021-08-14
织梦模板dedecms获取上一篇下一篇文章链接的代码我们知道,在文章页调用前后文章的链接和标题, 织梦模板 默认上一篇和下... 2021-07-22
Dede 删除文档同时文章中的图片的方法首先,在/include目录下建立extend.func.php文件.... 2021-07-30
织梦dedecms artlist读取全站最新文章的代码我们先看dedecms 首页模板的调用方法如下 代码如下: 1{ded... 2021-07-27
DedeCMS文章内容关键词的BUG及修正方法使用DEDE的时候,当你用到:关键词关连文章(文章内容关键词替换)这个... 2021-07-22
织梦DEDECMS网站添加随机文章在织梦网站中添加随机文章的代码其实很简单,在DEDE默认文章内容页模板... 2021-07-27
Dedecms发表文章无法编辑(空白)的解决办法升级到5.5之后,顿然发现后台发表的文章无法进行编辑了。本来以为是文件... 2021-07-22
如何修改织梦DEDECMS模板tags标签字数限制在织梦dedecms的TAG标签中默认字数较少,只能写12个字符,多出... 2021-07-30
设置dedecms标签 [field:global.autoindex/] 初始值在{dede:arclist/}这个标签中有个[field:globa... 2021-07-22
织梦上传本地视频后文件管理器中不显示解决办法以上传mp4文件为例 首先修改后台设置后才可以上传mp4文件 系统基本... 2021-07-22

线
咨询热线:
135-0038-3336
在线客服:
点击这里给我发消息
微信交流:
公司官网: www.1yc.cn