您当前的位置: 主页 > 优化教程
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法:
 
补丁文件:/include/common.inc.php
 
漏洞描述:dedecms的/plus/advancedsearch.php中,直接从SESSION[SESSION[sqlhash]获取值作为$query带入SQL查询,这个漏洞的利用前提是session.auto_start = 1即开始了自动SESSION会话,云盾团队在dedemcs的变量注册入口进行了通用统一防御,禁止SESSION变量的传入
 
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法
 
1、搜索如下代码(68行):
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE)#',$svar) )
 
2、替换 68 行代码,替换代码如下:
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE|_SESSION)#',$svar) )
 
修改前请备份好文件,将新的/include/common.inc.php 文件上传替换阿里云服务器上的即可解决此问题
 

关键词:dedecms,SESSION,变量,覆盖,导致,SQL,注    标签:
    更多资讯请收藏关注 网站模板(www.1yc.cn)

DedeCMS 会员空间“的空间”删除方法掉烦人的会员空间名称总有个的空间的办法 找到文件 /member/ed... 2021-07-22
织梦万能loop循环标签可以调用任意数据DedeCMS v5.7手册中的loop万能标签非常有用,可以使用它来... 2021-07-27
织梦系统强化seo效果 dedecms网站用标签实现图片自动Alt功能在我们用dedecms做网站的时候,在网站中有时候经常会插入图片,尤其... 2021-07-30
DEDECMS“提交表单同系统配置不相符,请重新提交!”的解决方法解决会员中心编辑文章是出现的提交表单同系统配置不相符,请重新提交提示:... 2021-07-30
DedeCMS 图片ALT属性换成标题的方法如何把DEDECMS 图集中的图片ALT属性换成标题,下面就来说一下修... 2021-07-22
去除dedecmsdedecms后台与前台登陆验证码!织梦dedecms v5.7 gbk织梦后台与前台登陆验证码怎么去除呢... 2021-08-09
让dede搜索页模板也支持arclist和myad的标签今天碰到了一个问题,在搜索页实现arclist和myad的标签的内容调... 2021-07-22
织梦(织梦)程序如何在后台添加新用户注册功能方法开源程序基本都有自带的会员注册和会员管理的功能,但是由于安装的时候都是... 2021-08-14
织梦文章内容页{dede:memberinfos}标签不调用管理员的解决办法织梦文章内容页模板里面的{dede:memberinfos}标签默认是... 2021-07-30
DedeCms系统未审核文档禁止动态浏览修改方法织梦DedeCms默认情况下,会员发布的未审核文档是可以通过动态方式进... 2021-07-27
关于织梦缩略图 有则显示 没有则显示自定义随机图片的实例今天的项目是一个 织梦模板 搭建的博客站对其进行改版,该网站有大约一万... 2021-07-30
织梦添加一个函数,实现任意字段调用先上代码 function table($table, $field,... 2021-07-22
Dedecms待审核的文章也会在列表页显示解决办法解决办法一 这种办法有朋友说有效,但我的dedecms5.6修改是没有... 2021-07-27
织梦栏目页调用当前栏目名和上级栏目名在构建网页的时候,如果不想逐个写栏目列表页的标题,即列表页标题形式为:... 2021-07-22
织梦dedecmsV5.7后台编辑文章中文标题发布失败的解决方法织梦是一款比较有名的CMS网站管理系统了,由于它用起来简单和开源受到了... 2021-07-30
DedeCMS让channelartlist支持currentstyle属性dedecms默认模板的channelartlist是不支持curre... 2021-08-14
dedecms内容列表orderby排序方式目前dede的排序只能有以下的排序方式: orderby=sortra... 2021-07-30

线
咨询热线:
135-0038-3336
在线客服:
点击这里给我发消息
微信交流:
公司官网: www.1yc.cn