您当前的位置: 主页 > 优化教程
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法:
 
补丁文件:/include/common.inc.php
 
漏洞描述:dedecms的/plus/advancedsearch.php中,直接从SESSION[SESSION[sqlhash]获取值作为$query带入SQL查询,这个漏洞的利用前提是session.auto_start = 1即开始了自动SESSION会话,云盾团队在dedemcs的变量注册入口进行了通用统一防御,禁止SESSION变量的传入
 
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法
 
1、搜索如下代码(68行):
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE)#',$svar) )
 
2、替换 68 行代码,替换代码如下:
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE|_SESSION)#',$svar) )
 
修改前请备份好文件,将新的/include/common.inc.php 文件上传替换阿里云服务器上的即可解决此问题
 

关键词:dedecms,SESSION,变量,覆盖,导致,SQL,注    标签:
    更多资讯请收藏关注 网站模板(www.1yc.cn)

DEDE URL如何达到最短化优化方法优化dedecms默认url连接的方法。 因为dedecms默认的生成... 2021-07-30
DedeCMS Error:Tag disabled:“php” more...!问:DedeCMS Error:Tag disabled:php mo... 2021-07-22
DEDECMS 如何修改系统默认style文件夹要修改系统默认文件夹,必须首先得了解相关配置文件的功能作用: ./da... 2021-08-09
DEDECMS 如何修改系统默认style文件夹要修改系统默认文件夹,必须首先得了解相关配置文件的功能作用: ./da... 2021-07-30
DEDECMS搜索结果按点击排序的简单修改教程DEDE默认的搜索功能,所得到的结果是按照文章加入的先后排序的 很多时... 2021-07-22
织梦有效去除面包屑当前位置position导航中最后“>”符号的方法面包屑导航的意思就是位置导航 展现效果:当前位置:首页 织梦58织梦教... 2021-07-22
dedecms最新发表的帖子在24小时内标题显示红色很多做博客或者cms类的站长,用织梦的程序,都希望在多少时间呢,置顶文... 2021-08-09
DEDECMS修改文章TAG 给TAG加链接 去掉TAG字数限制给TAG加链接: PHP Code复制内容到剪贴板 {dede:tag... 2021-08-09
dedecms织梦模板点击次数标签click的调用方法dedecms点击次数的标签 1、文章模板中动态调用点击数:(这是默认... 2021-07-22
dedecms使用getall获取当前页面tag标签(超连接)的方法本文实例讲述了dedecms使用getall获取当前页面tag标签(超... 2021-07-27
dedecmsdede如何让摘要只出现在文章的第一页其实在织梦dedecms前台显示的时候,所有对文章内容的解析都是通过 ... 2021-08-09
取消DEDECMS织梦栏目列表页文章标题设置推荐后的加粗的方法织梦dedecms的文章标题加粗可以在文章发布的时候设置加粗,还有选择... 2021-07-22
dedecms 评论引用的标签替换{quote}dedecms的评论有个引用评论的功能,在引用评论之后发布之后,后台会... 2021-07-30
Dedecms 生成漂亮整齐的缩略图修改文件:inc_photograph.php 代码如下: if($t... 2021-08-14
织梦dedecms程序使用拼音首字母做栏目名称Dedecms 织梦模板 默认使用拼音为保存目录的时候使用的是中文全拼... 2021-07-27

线
咨询热线:
135-0038-3336
在线客服:
点击这里给我发消息
微信交流:
公司官网: www.1yc.cn