您当前的位置: 主页 > 优化教程
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法:
 
补丁文件:/include/common.inc.php
 
漏洞描述:dedecms的/plus/advancedsearch.php中,直接从SESSION[SESSION[sqlhash]获取值作为$query带入SQL查询,这个漏洞的利用前提是session.auto_start = 1即开始了自动SESSION会话,云盾团队在dedemcs的变量注册入口进行了通用统一防御,禁止SESSION变量的传入
 
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法
 
1、搜索如下代码(68行):
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE)#',$svar) )
 
2、替换 68 行代码,替换代码如下:
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE|_SESSION)#',$svar) )
 
修改前请备份好文件,将新的/include/common.inc.php 文件上传替换阿里云服务器上的即可解决此问题
 

关键词:dedecms,SESSION,变量,覆盖,导致,SQL,注    标签:
    更多资讯请收藏关注 网站模板(www.1yc.cn)

DedeCMS网站更换域名后图片路径批量修改因为织梦上传图片用的是绝对地址,如果域名更换后,之前发布的文章的图片U... 2021-07-30
织梦dedecms文章页面显示同分类栏目下的其它文章在文章页面通过{dede:field.aid runphp=yes}{... 2021-07-30
dedecms织梦批量删除会员的后台SQL语句代码网站如果开启会员注册功能,将可能会被批量注册,如果需要删除这些会员,就... 2021-07-22
Dedecms本地上传缩略图启用水印的方法关于Dedecms本地上传缩略图启用水印的问题,很多朋友在织梦论坛问,... 2021-07-22
DedeCMS禁止未审核文档支持动态浏览的方法在织梦默认情况下,会员发布的文档即使是未审核的也是可以通过动态方式进行... 2021-07-30
dedecms提取文章内容所有图片的一个笨办法由于在dedecms文章管理系统中,使用静态生成页里不能直接使用php... 2021-08-09
织梦自由列表的"不使用目录默认主页"错误修正站长用 织梦模板 做站时常常发现织梦自由列表有个致命的问题: 即修改不... 2021-07-22
织梦dede删除文章时怎样同时删除缩图和内容中大图织梦dede删除文章时怎样同时删除缩图和内容中大图,这问题很多朋友都提... 2021-07-27
织梦列表页的第一页跟其它页使用不同模板方法有些时候我们需要使列表页的第一页跟第二页以及后面的页面的样式不同,修改... 2021-07-22
dede 标签调用大全 dedecms 隔五行一个分割线等标签调用dede 标签调用大全 dedecms 隔五行一个分割线等标签调用,需... 2021-08-09
DedeCMS注册会员默认100积分不能修改的解决办法织梦后台的会员级别设置里面的注册会员默认积分100是不能修改的,即使改... 2021-07-30
dedecms5.7 通过替换文件升级后 所有档案列表为空的解决方法点评:最近一个织梦dedecms的网站被黑客放了很多违法内容,怕部分页... 2021-07-30
如何解决织梦中动态页面不显示数据问题?dedecms动态页面不显示数据有如下原因: 1.dedecms程序的... 2021-07-30
如何修改DedeCms验证码的样式修改文件 验证码文件位置 include\validateimg.ph... 2021-07-30
织梦标题多余字节限制自动加省略号的实现方法下面的标题列表,最长的标题50字节,只想显示30字节,模板代码如下: ... 2021-07-22
织梦TAG标签带超链接修改看到很多织梦CMS网站的首页调用的TAG关键词是带超链接,利于蜘蛛搜索... 2021-07-27
织梦模板DedeCms获取缩略图的高度和宽度的代码某些瀑布流的代码要求图片必须带有高度,而 织梦模板 默认的缩略图仅仅是... 2021-07-22
dedecms(织梦)副栏目数量限制代码修改一般来说一篇文章如果想在多个栏目中都显示的话,那么大家可以开启dede... 2021-07-22

线
咨询热线:
135-0038-3336
在线客服:
点击这里给我发消息
微信交流:
公司官网: www.1yc.cn