您当前的位置: 主页 > 优化教程
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法:
 
补丁文件:/include/common.inc.php
 
漏洞描述:dedecms的/plus/advancedsearch.php中,直接从SESSION[SESSION[sqlhash]获取值作为$query带入SQL查询,这个漏洞的利用前提是session.auto_start = 1即开始了自动SESSION会话,云盾团队在dedemcs的变量注册入口进行了通用统一防御,禁止SESSION变量的传入
 
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法
 
1、搜索如下代码(68行):
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE)#',$svar) )
 
2、替换 68 行代码,替换代码如下:
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE|_SESSION)#',$svar) )
 
修改前请备份好文件,将新的/include/common.inc.php 文件上传替换阿里云服务器上的即可解决此问题
 

关键词:dedecms,SESSION,变量,覆盖,导致,SQL,注    标签:
    更多资讯请收藏关注 网站模板(www.1yc.cn)

DedeCMS内容列表页和tag列表页调用当前页数序号的方法从搜索引擎优化的角度来讲,DedeCMS列表页标题、tag标签列表页标... 2021-08-09
织梦dedecms文章生成在根目录今天AB模板网从织梦论坛上看到一个网友分享到把文章生成在根目录,这样分... 2021-07-27
织梦模板dedecms获取上一篇下一篇文章链接的代码我们知道,在文章页调用前后文章的链接和标题, 织梦模板 默认上一篇和下... 2021-07-22
Dedecms文章内容分页{dede:pagebreak/}显示页数设置方法内容里分页很多,分页的地方显示很多,很不美观,做板子的时候遇到这个问题... 2021-07-27
修正DedeCMS系统用户组信息发布员权限BUG大家知道,信息发布员可查看和编辑所有用户的文章,这里是个用户权限的BU... 2021-07-22
Dedecms独立模型的文章页点击次数的调用与更新Dedecms独立模型的文章页点击次数调用代码: script src... 2021-07-30
Dedecms上传图片提示:Upload filetype not allow错误完结篇有一位站长朋友找到这篇Dedecms文章:如何处理织梦DEDECMS网... 2021-08-14
DEDECMS标题长度60字节限制解决办法dedecms 对文章的标题长度作了限制,最长为60字节,这显然不够用... 2021-07-27
织梦采集文章时不能采集生成TAG及描述的解决办法织梦dedecms默认的采集功能只能采集到keywords,不能生成t... 2021-07-22
修改dede5.7 ask源码标签 使之实现--->调用相应级别的问答修改dede5.7 ask源码标签 使之实现---调用相应级别[一级,... 2021-07-30
dedecms栏目列表页文章标题设置推荐后加粗的取消方法在织梦dedecms中,文章标题加粗可以在文章发布的时候设置加粗,还有... 2021-07-27
织梦dedecms系统tag显示每个tag相应的文章数量有些时候我们想实现类似于wordpress那样的tag,就是在显示ta... 2021-07-27
dede当前位置标签代码的5种写法dede当前位置标签代码方法一.dedecms当前位置{dede:fi... 2021-08-14
织梦模板dedecms系统怎样判断栏目子栏目是否存在在实际使用织梦全站调用二级栏目以及子栏目时遇到一个问题,网站的一些二级... 2021-07-22
织梦DEDECMS在任意页面调用当前会员信息这几天一直研究dede的各种功能,自己也试着动手弄了一些,今天遇到要调... 2021-07-22

线
咨询热线:
135-0038-3336
在线客服:
点击这里给我发消息
微信交流:
公司官网: www.1yc.cn