dedecms SESSION變量覆蓋導(dǎo)致SQL注入common.inc,織夢文章
導(dǎo)讀:織夢文章織夢文章dedecms SESSION變量覆蓋導(dǎo)致SQL注入common.inc.php的解決方法: 補(bǔ)丁文件:/include/common.inc.php 漏洞描述織夢模板修改織夢的模板。
dedecms SESSION變量覆蓋導(dǎo)致SQL注入common.inc.php的解決方法:
補(bǔ)丁文件:/include/common.inc.php
漏洞描述:dedecms的/plus/advancedsearch.php中,直接從SESSION[SESSION[sqlhash]獲取值作為$query帶入dede模板下載SQL查詢,這個(gè)漏洞的利用前提是session.auto_start = 1即開始了自動(dòng)SESSIO織夢模板N會(huì)話,云盾團(tuán)隊(duì)在dedemcs的變量注冊入口進(jìn)行了通用統(tǒng)一防御,禁止SESSION變量的傳入
dedecms SESSION變量覆蓋導(dǎo)致SQL注入common.inc.php的解決方法
1、搜索如下代碼(68行):
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE)#',$svar) )
織夢后臺(tái)模板2、替換 68 行代碼,替換代碼如下:
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE|_SESSION)#',$svar) )
修改前請備份好文件,將新的/include/common.inc.php 文件上傳替換阿里云服務(wù)器上的即可解決此問題。相關(guān)織夢模板修改織夢的模板。
聲明: 本文由我的SEOUC技術(shù)文章主頁發(fā)布于:2023-07-18 ,文章dedecms SESSION變量覆蓋導(dǎo)致SQL注入common.inc,織夢文章主要講述變量,標(biāo)簽,織夢網(wǎng)站建設(shè)源碼以及服務(wù)器配置搭建相關(guān)技術(shù)文章。轉(zhuǎn)載請保留鏈接: http://www.bifwcx.com/article/web_29233.html
為你推薦與dedecms SESSION變量覆蓋導(dǎo)致SQL注入common.inc,織夢文章相關(guān)的文章
-
當(dāng)前欄目調(diào)用上級(jí)欄目名稱的辦法,織夢文
(106)人喜歡 2023-07-18 -
Dedecms自定義表單后臺(tái)列表展現(xiàn)方式更改
(142)人喜歡 2023-07-18 -
用SQL命令刪除dede版權(quán)信息的官方鏈接,D
(124)人喜歡 2023-07-18 -
Dedecms后臺(tái)驗(yàn)證碼不顯示的解決方法,織夢
(102)人喜歡 2023-07-18 -
Dedecms搜索頁面調(diào)用最新文章的方法,織夢
(77)人喜歡 2023-07-18 -
DedeCMS轉(zhuǎn)換WordPress方法-親測成功,DEDE技術(shù)
(183)人喜歡 2023-07-18