您当前的位置: 主页 > 优化教程
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法:
 
补丁文件:/include/common.inc.php
 
漏洞描述:dedecms的/plus/advancedsearch.php中,直接从SESSION[SESSION[sqlhash]获取值作为$query带入SQL查询,这个漏洞的利用前提是session.auto_start = 1即开始了自动SESSION会话,云盾团队在dedemcs的变量注册入口进行了通用统一防御,禁止SESSION变量的传入
 
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法
 
1、搜索如下代码(68行):
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE)#',$svar) )
 
2、替换 68 行代码,替换代码如下:
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE|_SESSION)#',$svar) )
 
修改前请备份好文件,将新的/include/common.inc.php 文件上传替换阿里云服务器上的即可解决此问题
 

关键词:dedecms,SESSION,变量,覆盖,导致,SQL,注    标签:
    更多资讯请收藏关注 网站模板(www.1yc.cn)

织梦dedecms多选checkbox字段值独立输出样式调用方法前言 我们在开发 织梦模板 ,自定义多选checkbox类型的字段时,... 2021-07-22
优化dedecms提高网页打开速度最近一直在研究如何提高网站的用户体验性,我们知道加快网页的打开速度是提... 2021-08-09
dede通过后台SQL命令批量修改文章内容和缩略图路径织梦dedecms通过后台SQL命令批量修改文章内容和缩略图 。 1.... 2021-07-30
dedecms织梦模板后台编辑器将回车<br>改为<p>的方法DEDECMS编辑器默认回车[确认键]是返回br /这样的。 有时候我... 2021-07-22
dedecms织梦系统$GLOBALS定义文件在哪DedeCMS数据库的信息是写在data/common.inc.php... 2021-07-27
Dedecms栏目列表页面模板对seotitle的判断为了能够有更好的SEO效果,在制作 织梦模板 的过程中,我们要考虑的东... 2021-08-09
织梦修改默认50-200随机点击数的范围dedecms有一个挺有意思的功能,及时dedecms在后台发表新的文... 2021-08-14
DedeCMS内容列表页和tag列表页调用当前页数序号的方法从搜索引擎优化的角度来讲,DedeCMS列表页标题、tag标签列表页标... 2021-07-30
DedeCMS内容列表页和tag列表页调用当前页数序号的方法从搜索引擎优化的角度来讲,DedeCMS列表页标题、tag标签列表页标... 2021-08-09
DEDECMS登录织梦后台的验证码错误问题的解决教程方法1 :空间商那边看看php版本,推荐使用php5.4 方法2 :可... 2021-07-22
修正DedeCMS系统用户组信息发布员权限BUG大家知道,信息发布员可查看和编辑所有用户的文章,这里是个用户权限的BU... 2021-07-22
织梦去掉{dede:field.body/} 中的p元素我们在后台添加内容的时候,系统往往会自动增加P/P元素,特别是有些时候... 2021-07-22
织梦导航外部链接栏目在新窗口中打开的方法最近遇到一个问题,就是dedecms的导航,是用外部链接的,但是原窗口... 2021-07-22
织梦图集软件模型后台关键词输入英文逗号“,”不见了图片集与软件的文章编辑无法输入英文逗号,,包括关键词也无法用英文逗号隔... 2021-07-22
织梦首页和列表页怎么调用自定义字段首页和列表页怎么调用自定义字段呢!这个问题我一直想了很久,在网上也查了... 2021-07-27
彩色tags热门关键字代码刷新一次变换一次此代码优点: ◎ 无需修改任何源文件 ◎ CSS+JS文件控制,简单更... 2021-08-14
dedecms提取文章内容所有图片的一个笨办法由于在dedecms文章管理系统中,使用静态生成页里不能直接使用php... 2021-07-30

线
咨询热线:
135-0038-3336
在线客服:
点击这里给我发消息
微信交流:
公司官网: www.1yc.cn