[织梦教程] dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决

[复制链接]
查看2553 | 回复9 | 2019-4-3 21:34:22 | 显示全部楼层 |阅读模式
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法:
 
补丁文件:/include/common.inc.php
 
漏洞描述:dedecms的/plus/advancedsearch.php中,直接从SESSION[SESSION[sqlhash]获取值作为$query带入SQL查询,这个漏洞的利用前提是session.auto_start = 1即开始了自动SESSION会话,云盾团队在dedemcs的变量注册入口进行了通用统一防御,禁止SESSION变量的传入
 
dedecms SESSION变量覆盖导致SQL注入common.inc.php的解决方法
 
1、搜索如下代码(68行):
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE)#',$svar) )
 
2、替换 68 行代码,替换代码如下:
 
if( strlen($svar)>0 && preg_match('#^(cfg_|GLOBALS|_GET|_POST|_COOKIE|_SESSION)#',$svar) )
 
修改前请备份好文件,将新的/include/common.inc.php 文件上传替换阿里云服务器上的即可解决此问题。
织梦cms建站教程从入门到精通,自由织梦网www.freedede.cn长期免费更新教程,图文结合dedecms建站教程经验,内容包含使用织 梦CMS、做模板、写采集规则、做插件模块,是学习织梦产品的最佳去处。
回复

使用道具 举报

未来看得见吗敲 | 2020-10-31 09:11:22 | 显示全部楼层
支持悟空源码,越来越好
回复

使用道具 举报

极忘投 | 2020-12-8 12:12:10 | 显示全部楼层
6666悟空源码资源多!
回复

使用道具 举报

123457536 | 2021-7-17 04:00:08 | 显示全部楼层
加油!悟空源码,继续努力!支持你!
回复

使用道具 举报

老顽童760 | 2021-10-26 20:55:18 | 显示全部楼层
资源太多了,准备办个会员
回复

使用道具 举报

123457010 | 2022-1-17 21:23:45 | 显示全部楼层
找了好多地方,终于找到了
回复

使用道具 举报

xiongjiuhe101 | 2022-8-17 21:31:45 | 显示全部楼层
这个站很好,资源多,教程全
回复

使用道具 举报

微胖界中的汤圆 | 2022-12-12 09:34:07 | 显示全部楼层
找了很多地方都不能下载,终于在悟空源码找到了
回复

使用道具 举报

囘憶若曦囘t | 2023-2-6 02:53:33 | 显示全部楼层
厉害了悟空源码,这么多资源
回复

使用道具 举报

用户5592359840 | 2023-8-17 12:25:00 | 显示全部楼层
站长真良心,这么大的资源站都是免费下载
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则