婷婷综合国产,91蜜桃婷婷狠狠久久综合9色 ,九九九九九精品,国产综合av

主頁 > 網(wǎng)站建設(shè) > 建站知識 > dedecms SESSION變量覆蓋導(dǎo)致SQL注入common.inc.php的解決

dedecms SESSION變量覆蓋導(dǎo)致SQL注入common.inc.php的解決

POST TIME:2017-11-12 23:59

dedecms SESSION變量覆蓋導(dǎo)致SQL注入common.inc.php的解決方法:
補(bǔ)丁文件:/include/common.inc.php
漏洞描述:dedecms的/plus/advancedsearch.php中,直接從SESSION[SESSION[sqlhash]獲取值作為$query帶入SQL查詢,這個漏洞的利用前提是session.auto_start = 1即開始了自動SESSION會話,云盾團(tuán)隊在dedemcs的變量注冊入口進(jìn)行了通用統(tǒng)一防御,禁止SESSION變量的傳入
dedecms SESSION變量覆蓋導(dǎo)致SQL注入common.inc.php的解決方法
1、搜索如下代碼(68行):
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE)#',$svar) )
2、替換 68 行代碼,替換代碼如下:
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE|_SESSION)#',$svar) )
修改前請備份好文件,將新的/include/common.inc.php 文件上傳替換阿里云服務(wù)器上的即可解決此問題。


收縮
  • 微信客服
  • 微信二維碼
  • 電話咨詢

  • 400-1100-266
主站蜘蛛池模板: 博爱县| 巩义市| 长沙县| 乌兰察布市| 阿坝县| 呈贡县| 桃园县| 丹阳市| 溧水县| 阿拉善左旗| 澄城县| 新泰市| 石楼县| 连江县| 高平市| 安仁县| 渭南市| 和龙市| 溧阳市| 昌乐县| 汉川市| 望城县| 葵青区| 宣汉县| 东乡县| 芜湖市| 洛南县| 天峨县| 邳州市| 广灵县| 五常市| 即墨市| 周至县| 镇巴县| 奉节县| 塔城市| 镇巴县| 德惠市| 河西区| 河源市| 谢通门县|