您当前的位置: 主页 > 优化教程
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法:
 
补丁文件:/include/common.inc.php
 
漏洞描述:dedecms的/plus/advancedsearch.php中,直接从SESSION[SESSION[sqlhash]获取值作为$query带入SQL查询,这个漏洞的利用前提是session.auto_start = 1即开始了自动SESSION会话,云盾团队在dedemcs的变量注册入口进行了通用统一防御,禁止SESSION变量的传入
 
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法
 
1、搜索如下代码(68行):
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE)#',$svar) )
 
2、替换 68 行代码,替换代码如下:
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE|_SESSION)#',$svar) )
 
修改前请备份好文件,将新的/include/common.inc.php 文件上传替换阿里云服务器上的即可解决此问题
 

关键词:dedecms,SESSION,变量,覆盖,导致,SQL,注    标签:
    更多资讯请收藏关注 网站模板(www.1yc.cn)

织梦模板 dedecms v5.7 loop 标签万能循环的教程标签名称:loop 标记简介: 功能说明:调用任意表的数据标签 适用范... 2021-07-22
DEDECMS 如何修改系统默认style文件夹要修改系统默认文件夹,必须首先得了解相关配置文件的功能作用: ./da... 2021-07-30
织梦DEDECMS 如何调用随机数织梦DEDECMS 如何调用随机数 。 好了,什么是随即数字,很简单了... 2021-08-14
织梦dedecms文章页面显示同分类栏目下的其它文章在文章页面通过{dede:field.aid runphp=yes}{... 2021-07-30
dedecms自动把未审核文章的时间设定为当前时间自动把未审核文章的时间设定为当前时间 功能:进入编辑文章时候,对于未审... 2021-07-22
当前栏目调用上级栏目名称的办法问题:网站需要在栏目列表页调用上级栏目的名称,也就是在列表模板调用当前... 2021-08-14
织梦DEDECMS修改模板默认扩展名为.html的教程织梦默认的模板是.HTM后缀的文件才可以用,其实也可以用.HTML来做... 2021-07-22
织梦自定义表单添加验证码织梦自定义表单是非常实用的工具,比如在线留言、提交订单等,但是如何加入... 2021-07-27
DEDECMS织梦调用文章内容第一张图片地址的代码{dede:field.body/}调用的是全部文章内容 如果我们只想... 2021-07-22
dedecms织梦模板循环调用二级栏目及下三级栏目教程使用织梦遇到以下问题怎么办呢?如何循环调用顶级栏目下的二级栏目以及所有... 2021-07-22
DedeCMS内容列表页和tag列表页调用当前页数序号的方法从搜索引擎优化的角度来讲,DedeCMS列表页标题、tag标签列表页标... 2021-07-30
修改dedecms上传文件自动重命名的方法本文介绍下,如何修改dedecms上传文件自动重命名的方法,有需要的朋... 2021-07-27
dedecms二次开发时使用{dede:arclist},{dede:list}获取附件字段以前用织梦DEDECMS做二次开发时获取附加表字段内容都是通过runp... 2021-08-09
织梦dedecms使用sql语句调用文章静态链接地址的方法本文实例讲述了dedecms使用sql语句调用文章静态链接地址的方法。... 2021-07-27
织梦 Upload filetype not allow ! 解决方法有时上传图片会出现 Upload filetype not allow... 2021-07-27

线
咨询热线:
135-0038-3336
在线客服:
点击这里给我发消息
微信交流:
公司官网: www.1yc.cn