您当前的位置: 主页 > 优化教程
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法:
 
补丁文件:/include/common.inc.php
 
漏洞描述:dedecms的/plus/advancedsearch.php中,直接从SESSION[SESSION[sqlhash]获取值作为$query带入SQL查询,这个漏洞的利用前提是session.auto_start = 1即开始了自动SESSION会话,云盾团队在dedemcs的变量注册入口进行了通用统一防御,禁止SESSION变量的传入
 
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法
 
1、搜索如下代码(68行):
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE)#',$svar) )
 
2、替换 68 行代码,替换代码如下:
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE|_SESSION)#',$svar) )
 
修改前请备份好文件,将新的/include/common.inc.php 文件上传替换阿里云服务器上的即可解决此问题
 

关键词:dedecms,SESSION,变量,覆盖,导致,SQL,注    标签:
    更多资讯请收藏关注 网站模板(www.1yc.cn)

Dedecms程序SEO常用的列表标签调用代码集合最近这段时间每天都有好几百的流量来自SEO这个词,说明大家对SEO的关... 2021-07-27
织梦广告添加后,前台未更新显示的BUG解决方法如果修改织梦后台广告设置,前台未能显示最新修改的同学可以参考一下方法进... 2021-07-22
dedecms的arclist循环中判断第一个li添加css,否则不加dedecms的arclist循环中,判断如果是第一个li,则添加固定... 2021-07-30
Dedecms织梦模板实现文章全文检索(搜索)的教程dedecms 默认的模糊搜索只能根据网站文章的名称进行搜索,无法搜索... 2021-07-22
dedecmsdedecms不能保存jpeg格式图片的解决方法方法如下: 进入织梦的后台管理目录,默认是dede文件夹,找到/inc... 2021-08-09
在织梦列表标题、tag标签列表加序号(第x页)默认的织梦DedeCMS列表标题以及tag标签列表是没有序号显示的(也... 2021-07-30
织梦DEDECMS整站动态化或整站静态化设置方法简单说下的是,网站空间小而数据库还可以的话,使用动态浏览也是不错的,但... 2021-07-22
DedeCms获取当前页面URL地址的实现方法本文实例讲述了DedeCms获取当前页面URL地址的实现方法。分享给大... 2021-07-27
织梦DEDE dede:arclist文章列表前面自动加递增数字标签只需加上这个即可 [field:global runphp=yes n... 2021-07-27
织梦DEDECMS模板全站动态浏览怎么实现?具体步骤: 1、首页动态化 我们只要把网站根目录下面生成的index.... 2021-07-22
DEDE织梦模板内容页标题改为内容标题_上级栏目_网站名方法DEDE内容页标题改为内容标题-上级栏目_网站名方法 {dede:fi... 2021-07-22
织梦dedecms系统创建自定义字段今天群里的网友问了一个问题,如何添加自定义字段,我们在做织梦建站的时候... 2021-07-27
织梦dedecms使用sql语句调用文章静态链接地址的方法本文实例讲述了dedecms使用sql语句调用文章静态链接地址的方法。... 2021-07-27
美化文章内容页来源作者的方法通过下面的替换,将会在文章页来源作者位置分别显示:网络和佚名。 来源替... 2021-07-22
织梦dedecms在其它页面调用单页文章内容的方法以下是在 V5.6 GBK上面实验的哈!其它版本的估计得修改下 语句里... 2021-07-27

线
咨询热线:
135-0038-3336
在线客服:
点击这里给我发消息
微信交流:
公司官网: www.1yc.cn