您当前的位置: 主页 > 优化教程
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法:
 
补丁文件:/include/common.inc.php
 
漏洞描述:dedecms的/plus/advancedsearch.php中,直接从SESSION[SESSION[sqlhash]获取值作为$query带入SQL查询,这个漏洞的利用前提是session.auto_start = 1即开始了自动SESSION会话,云盾团队在dedemcs的变量注册入口进行了通用统一防御,禁止SESSION变量的传入
 
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法
 
1、搜索如下代码(68行):
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE)#',$svar) )
 
2、替换 68 行代码,替换代码如下:
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE|_SESSION)#',$svar) )
 
修改前请备份好文件,将新的/include/common.inc.php 文件上传替换阿里云服务器上的即可解决此问题
 

关键词:dedecms,SESSION,变量,覆盖,导致,SQL,注    标签:
    更多资讯请收藏关注 网站模板(www.1yc.cn)

批量删除织梦dedecms文档搜索关键词的方法本文实例讲述了使用SQL命令语句批量删除织梦DEDECMS搜索关键词的... 2021-07-30
dedecms织梦模板点击次数标签click的调用方法dedecms点击次数的标签 1、文章模板中动态调用点击数:(这是默认... 2021-07-22
dedecms修改默认keywords字符长度的方法关键词在搜索引擎优化这一方面有着非常重要的作用,简单来讲,关键词一般指... 2021-07-30
Dedecms:pagebreak 分页控制数量很多织梦建站的朋友会碰到这样的问题,想让内容页分页的样式变成和列表一样... 2021-07-27
织梦dedecms {dede:datalist}标签下,if语句的运用!使用dedecms中,发现{dede:datalist} 下 用 [f... 2021-07-27
织梦文章标题调用文章分类名称的方法不得不再说下dedecms实在是过于臃肿了...一个简单的标题seo也... 2021-07-22
DedeCMS禁止未审核文档支持动态浏览的方法在织梦默认情况下,会员发布的文档即使是未审核的也是可以通过动态方式进行... 2021-07-30
dedecmsDedeCMS全局变量$GLOBALS的定义文件分析织梦DedeCMS数据库的信息是写在data/common.inc.p... 2021-08-09
WordPress文章怎么自动同步到百家号呢?WordPress网站发布的文章,怎么自动发布到百家号呢?这时就需要使... 2023-06-29
dedecmsDEDECMS栏目获取无限子分类的方法织梦DEDECMS栏目获取无限子分类的方法 。 提示:首先要把/inc... 2021-08-09
织梦dedecms拓展channel标签实现limit功能由于网站栏目多次需要调用同一栏目下的栏目比如顶级栏目6 下级栏目5.4... 2021-07-27
织梦dedecms判断一个字段是否存的方法{dede:field name=title runphp=yes} ... 2021-07-27
DedeCMS实现列表页调用TAG标签并带上链接的方法织梦默认的列表页调用tag标签没有超链接,但是我们巧妙地可以通过另外一... 2021-07-30
DEDECMS给图集图片{dede:productimagelist}自动编号在图集内容页调用图集的时候,如果使用某些幻灯片特效或者jquery插件... 2021-08-09

线
咨询热线:
135-0038-3336
在线客服:
点击这里给我发消息
微信交流:
公司官网: www.1yc.cn