织梦dedecms安全漏洞include/common.inc.php漏洞解决方法
1.受影响版本织梦dedecms 5.7、5.6、5.5。 2.漏洞文件/include/common.inc.php 3.DEDECMS的全局变量初始化存在漏洞,可以任意覆盖任意全局变量。
描述:
目标存在全局变量覆盖漏洞。
1.受影响版本DEDECMS 5.7、5.6、5.5。
2.漏洞文件/include/common.inc.php
3.DEDECMS的全局变量初始化存在漏洞,可以任意覆盖任意全局变量。
危害:
1.黑客可以通过此漏洞来重定义数据库连接。
2.通过此漏洞进行各种越权操作构造漏洞直接写入webshell后门。
临时解决方案:
在 /include/common.inc.php 中
找到注册变量的代码
foreach(Array('_GET','_POST','_COOKIE') as $_request)
{
foreach($$_request as $_k => $_v) ${$_k} = _RunMagicQuotes($_v);
}修改为
foreach(Array('_GET','_POST','_COOKIE') as $_request)
{
foreach($$_request as $_k => $_v) {
if( strlen($_k)>0 && eregi('^(cfg_|GLOBALS)',$_k) ){
exit('Request var not allow!');
}
${$_k} = _RunMagicQuotes($_v);
}
}栏 目:DedeCMS
本文标题:织梦dedecms安全漏洞include/common.inc.php漏洞解决方法
本文地址:https://zz.feitang.co/CMSjiaocheng/26864.html
您可能感兴趣的文章
- 11-26织梦dedecms安全漏洞include/common.inc.php漏洞解决方法
- 11-26织梦DEDECMS创建sitemap.xml
- 11-26织梦(DEDECMS)将data目录迁移到web根目录之外
- 11-26dedeCMS发布文档输入tag时,中文逗号自动替换成英文逗号
- 11-26织梦CMS更新广告不显示BUG修复方法
- 11-26dedecms织梦导致CPU峰值现象的解决办法
- 11-26织梦问答模块PHP7报错解决方法
- 11-26织梦cms怎么增加栏目图片
- 11-26织梦生成tags.php排版错乱怎么办
- 11-26织梦diy.php丢失怎么办


阅读排行
推荐教程
- 09-22IIs Web网站的添加及配置
- 11-26织梦(DEDECMS)将data目录迁移到web根目录之外
- 11-26dedecms织梦导致CPU峰值现象的解决办法
- 09-22SqLServerl数据库和用户创建教程
- 11-26dedeCMS 手机站搜索结果不调用电脑版搜索结果模板
- 11-26dede+php低版本出现500错误怎么解决
- 09-22网站目录设置及规划篇
- 09-22PageAdmin环境配置要求
- 11-26织梦CMS更新广告不显示BUG修复方法
- 11-26织梦DEDECMS创建sitemap.xml





