您当前的位置: 主页 > 优化教程
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法:
 
补丁文件:/include/common.inc.php
 
漏洞描述:dedecms的/plus/advancedsearch.php中,直接从SESSION[SESSION[sqlhash]获取值作为$query带入SQL查询,这个漏洞的利用前提是session.auto_start = 1即开始了自动SESSION会话,云盾团队在dedemcs的变量注册入口进行了通用统一防御,禁止SESSION变量的传入
 
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法
 
1、搜索如下代码(68行):
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE)#',$svar) )
 
2、替换 68 行代码,替换代码如下:
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE|_SESSION)#',$svar) )
 
修改前请备份好文件,将新的/include/common.inc.php 文件上传替换阿里云服务器上的即可解决此问题
 

关键词:dedecms,SESSION,变量,覆盖,导致,SQL,注    标签:
    更多资讯请收藏关注 网站模板(www.1yc.cn)

织梦调用文章关键词的标签1、织梦dedecms在正文页面显示关键词标签的方法如下: {dede... 2021-07-27
织梦模板DedeCMS新增调用栏目内容标签typecontent的用法此标签是在上一版本上拓展而来。 用途:任意位置调用栏目内容 示例:{d... 2021-07-22
织梦内容页调用带链接的TAG方法各位php空间的站长朋友相信对tag标签是相当的熟悉了,我们平时在网站... 2021-08-14
织梦CMS首页和列表页怎么调用自定义字段首页和列表页怎么调用自定义字段呢 这个问题我一直想了很久,在网上也查了... 2021-07-27
织梦导航部分去掉最后一个循环多出来的部分我们都知道dedecms中,当我们对导航循环的时候往往最后一项是多余的... 2021-07-27
加快织梦dedeCMS内容生成速度方法大家会经常碰到这样的问题,如果织梦后台文档比较多,数据比较大的时候,生... 2021-07-27
优化织梦提高网页打开速度最近一直在研究如何提高网站的用户体验性,我们知道加快网页的打开速度是提... 2021-07-30
织梦channel导航标签不支持typeid指定栏目解决办法{/dede:channel} 但是很多情况下需要单独指定栏目(比如:... 2021-07-22
dedecms自动把未审核文章的时间设定为当前时间自动把未审核文章的时间设定为当前时间 功能:进入编辑文章时候,对于未审... 2021-07-22
织梦dedecms图片按月存放怎么实现?织梦dedecms图片按月存放怎么实现?代码分享 。 打开目录incl... 2021-07-22
织梦采集过滤超链接保留文本的方法利用织梦采集功能自带的过滤超链接规则时,会直接将链接文本内容也过滤掉,... 2021-07-22
织梦实现自动统计当前栏目文档文章总数的方法织梦实现自动统计当前栏目文档文章总数的方法,在织梦(DedeCMS)中... 2021-07-22
dede评论总数调用及方法调用织梦全站评论总数其实很简单,比如用dedecms搭建博客类型的网站... 2021-07-22
Dedecms调整浏览次数 加快文章显示速度dedecms的文章点击次数是通过js动态调用显示出来的。这个js调用... 2021-07-22
dedecms织梦图片(仅网址)自定义字段远程图片保存只有数字的解决方法织梦后台模型添加自定义字段【图片(仅网址)】类型时,添加文档如果填的是... 2021-07-22
织梦dede自定义内容分页,datalist运用实例在/plus文件夹中新建一个ceshi.php文件。。 ?php re... 2021-07-30

线
咨询热线:
135-0038-3336
在线客服:
点击这里给我发消息
微信交流:
公司官网: www.1yc.cn