您当前的位置: 主页 > 优化教程
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法:
 
补丁文件:/include/common.inc.php
 
漏洞描述:dedecms的/plus/advancedsearch.php中,直接从SESSION[SESSION[sqlhash]获取值作为$query带入SQL查询,这个漏洞的利用前提是session.auto_start = 1即开始了自动SESSION会话,云盾团队在dedemcs的变量注册入口进行了通用统一防御,禁止SESSION变量的传入
 
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法
 
1、搜索如下代码(68行):
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE)#',$svar) )
 
2、替换 68 行代码,替换代码如下:
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE|_SESSION)#',$svar) )
 
修改前请备份好文件,将新的/include/common.inc.php 文件上传替换阿里云服务器上的即可解决此问题
 

关键词:dedecms,SESSION,变量,覆盖,导致,SQL,注    标签:
    更多资讯请收藏关注 网站模板(www.1yc.cn)

织梦当前位置(面包屑)各种写法汇总方法一.Dedecms当前位置: {dede:field name=p... 2021-07-22
channelartlist,织梦唯一可以嵌套的标签channelartlist,这是织梦唯一可以嵌套的标签。 标记简介:... 2021-07-30
DedeCMS Error:Tag disabled:php错误的完整处理方法网站提示DedeCMS Error:Tag disabled:php ... 2021-07-30
取消DEDECMS织梦栏目列表页文章标题设置推荐后的加粗的方法织梦dedecms的文章标题加粗可以在文章发布的时候设置加粗,还有选择... 2021-07-22
织梦dedeCMS文章关键词长度修改的方法第一步:数据表修改 首先将数据表中的keyword的varchar()... 2021-07-27
Dede 删除文档同时文章中的图片的方法首先,在/include目录下建立extend.func.php文件.... 2021-08-09
PbootCMS数据库Mysql配置解决办法!PbootCMS数据库配置 默认采用sqlite数据库,不需要做导入和... 2023-08-04
织梦dedecmsv5.x自动登录的实现方法本节内容: 织梦dedev5.x自动登录 实现步骤: 1,取消DEDE... 2021-07-27
织梦TAG标签带超链接修改看到很多织梦CMS网站的首页调用的TAG关键词是带超链接,利于蜘蛛搜索... 2021-07-22
织梦模板DEDECMS中如何修改tag标签长度的教程许多CMS类网站都是DEDE织梦系统,出于SEO优化许多时辰必要用ta... 2021-07-22
dedecmsDEDECMS 如何调用随机数织梦DEDECMS 如何调用随机数 。 好了,什么是随即数字,很简单了... 2021-08-09
织梦有效去除面包屑当前位置position导航中最后“>”符号的方法面包屑导航的意思就是位置导航 展现效果:当前位置:首页 织梦58织梦教... 2021-07-22
dedecmsdedecmsdede:channel标签的数字递增调用方法我们知道文章调用支持autoindex 但channel 不支持,那如... 2021-08-09
织梦DEDECMS显示和内容有关的专题标题内容我们在使用织梦DEDECMS制作文章页或者列表页模板时候,都希望在页面... 2021-07-22

线
咨询热线:
135-0038-3336
在线客服:
点击这里给我发消息
微信交流:
公司官网: www.1yc.cn