国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > CMS > 織夢DEDE > 正文

織夢SESSION變量覆蓋導致SQL注入common.inc.php的問題

2024-07-12 08:46:46
字體:
來源:轉載
供稿:網友
織夢dedecms SESSION變量覆蓋導致SQL注入common.inc.php的解決方法:
 
補丁文件:/include/common.inc.php
 
漏洞描述:dedecms的/plus/advancedsearch.php中,直接從SESSION[SESSION[sqlhash]獲取值作為$query帶入SQL查詢,這個漏洞的利用前提是session.auto_start = 1即開始了自動SESSION會話,云盾團隊在dedemcs的變量注冊入口進行了通用統一防御,禁止SESSION變量的傳入
 
dedecms SESSION變量覆蓋導致SQL注入common.inc.php的解決方法
 
1、搜索如下代碼(68行):
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE)#',$svar) )
 
2、替換 68 行代碼,替換代碼如下:
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE|_SESSION)#',$svar) )
 
修改前請備份好文件,將新的/include/common.inc.php 文件上傳替換阿里云服務器上的即可解決此問題。

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
主站蜘蛛池模板: 青神县| 赣州市| 东乌珠穆沁旗| 三亚市| 婺源县| 巴塘县| 台湾省| 云梦县| 邓州市| 卓尼县| 高碑店市| 庆云县| 安岳县| 平安县| 巴塘县| 铜山县| 巩留县| 雷山县| 高邮市| 灵台县| 乐清市| 安多县| 琼中| 天长市| 荣昌县| 黄陵县| 景宁| 名山县| 察雅县| 张家口市| 新巴尔虎左旗| 故城县| 资讯 | 峨边| 长武县| 南漳县| 西畴县| 梅州市| 玛沁县| 拉萨市| 平原县|