欢迎来到站长天空!

DedeCMS

当前位置: 主页 > CMS教程 > DedeCMS

360提示DedeCms全局变量覆盖漏洞(临时解决方法)

时间:2020-11-04 00:00:00|栏目:DedeCMS|点击:

">描述: 目标存在全局变量覆盖漏洞。

1.受影响版本DEDECMS 5.7、5.6、5.5。
2.漏洞文件/include/common.inc.php
3.DEDECMS的全局变量初始化存在漏洞,可以任意覆盖任意全局变量。

危害:
1.黑客可以通过此漏洞来重定义数据库连接。
2.通过此漏洞进行各种越权操作构造漏洞直接写入webshell后门。
解决方案:
临时解决方案:

在 /include/common.inc.php 中
找到注册变量的代码

代码如下:
foreach(Array('_GET','_POST','_COOKIE') as $_request)
{
foreach($$_request as $_k => $_v) ${$_k} = _RunMagicQuotes($_v);
}

修改为

代码如下:
foreach(Array('_GET','_POST','_COOKIE') as $_request)
{
foreach($$_request as $_k => $_v) {
if( strlen($_k)>0 && eregi('^(cfg_|GLOBALS)',$_k) ){
exit('Request var not allow!');
}
${$_k} = _RunMagicQuotes($_v);
}
}

上一篇:dedecms实现首页顶部会员登陆框的方法

栏    目:DedeCMS

下一篇:dede 标签调用大全 dedecms 隔五行一个分割线等标签调用

本文标题:360提示DedeCms全局变量覆盖漏洞(临时解决方法)

本文地址:https://zz.feitang.co/CMSjiaocheng/27424.html

广告投放 | 联系我们 | 版权申明

申明:本站所有的文章、图片、评论等,均由网友发表或上传并维护或收集自网络,属个人行为,与本站立场无关。

如果侵犯了您的权利,请与我们联系,我们将在24小时内进行处理、任何非本站因素导致的法律后果,本站均不负任何责任。

联系QQ:257218569 | 邮箱:257218569@qq.com

Copyright © 2018-2026 站长天空 版权所有 Powered by EyouCms冀ICP备14023439号