您当前的位置: 主页 > 优化教程
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法:
 
补丁文件:/include/common.inc.php
 
漏洞描述:dedecms的/plus/advancedsearch.php中,直接从SESSION[SESSION[sqlhash]获取值作为$query带入SQL查询,这个漏洞的利用前提是session.auto_start = 1即开始了自动SESSION会话,云盾团队在dedemcs的变量注册入口进行了通用统一防御,禁止SESSION变量的传入
 
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法
 
1、搜索如下代码(68行):
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE)#',$svar) )
 
2、替换 68 行代码,替换代码如下:
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE|_SESSION)#',$svar) )
 
修改前请备份好文件,将新的/include/common.inc.php 文件上传替换阿里云服务器上的即可解决此问题
 

关键词:dedecms,SESSION,变量,覆盖,导致,SQL,注    标签:
    更多资讯请收藏关注 网站模板(www.1yc.cn)

dede获取文件名函数bug的解决方法织梦获取文件名函数bug的解决方法,这个bug可以说几乎不影响任何使用... 2021-09-16
dedecms织梦增加让文章置顶一天的功能的方法dedecms5.7后台在发布文章或者编辑文章的情况下,可以选择对文章... 2021-07-22
织梦DedeCMS通过Tag标签获取相关文章织梦的相关文章是根据tag和文章关键词来的,不过效果不是特别的好,获取... 2021-08-14
自定义织梦cms文章置顶及其功能原理分析本人在织梦dedecms本发分类信息发布系统那个功能的时候,因为,用到... 2021-07-30
DEDECMS织梦模板使用ajax无刷新实现站内搜索功能的教程织梦使用ajax无刷新实现站内织梦搜索具体实现步骤: 1、打开你的 首... 2021-07-22
用织梦做中英文网站分页导航和面包屑导航制作方法在英文站中列表分页导航出现首页 上一页 下一页 末页,当前位置:首页a... 2021-09-19
织梦dedeCMS列表标签按照下载次数排序DEDECMS按照下载次数排序,排序在SQL语句里无非就是order ... 2021-07-27
DEDECMS织梦重命名更改plus文件夹名称的简单方法DEDE有很多漏洞都是出自plus文件夹下的文件,网上有很多挂马工具都... 2021-07-22
Dedecms经验:教你如何根据不同区域IP跳转到相对应页面大家都熟知的百度、京东、团购等网站,都会根据用户所在城市来提示当地城市... 2021-08-14
织梦模板dedecms系统怎样判断栏目子栏目是否存在在实际使用织梦全站调用二级栏目以及子栏目时遇到一个问题,网站的一些二级... 2021-07-22
如何修改DedeCms验证码的样式修改文件 验证码文件位置 include\validateimg.ph... 2021-08-09
织梦 sql语句调用推荐图片小编打算做个功能, 在会员中心直接把指定带图片的文档调用出来,研究了下... 2021-08-14
DEDECMS显示英文日期时间的方法本文实例讲述了DEDECMS显示英文日期时间的方法。分享给大家供大家参... 2021-07-30
织梦织梦 判断栏目子栏目是否存在在实际使用织梦全站调用二级栏目以及子栏目时遇到一个问题,网站的一些二级... 2021-08-14
织梦dede标签:arclist标签使用大全arclist是织梦网站建设计系统中最重要的标签,同时也是最基础的标签... 2021-09-25
dedecmsDedeCMS会员登录或退出后直接跳转到首页的修改教程织梦DedeCMS会员在登录后会直接跳转到会员中心,退出也是一样,但是... 2021-08-09

线
咨询热线:
135-0038-3336
在线客服:
点击这里给我发消息
微信交流:
公司官网: www.1yc.cn