• 售前

  • 售后

热门帖子
入门百科

织梦dedecms安全漏洞include/common.inc.php漏洞解决方法

[复制链接]
六翼天使494 显示全部楼层 发表于 2021-8-16 20:56:47 |阅读模式 打印 上一主题 下一主题
1.受影响版本织梦dedecms 5.7、5.6、5.5。 2.毛病文件/include/common.inc.php 3.DEDECMS的全局变量初始化存在毛病,可以恣意覆盖恣意全局变量。
描述:
目标存在全局变量覆盖毛病。
1.受影响版本DEDECMS 5.7、5.6、5.5。
2.毛病文件/include/common.inc.php
3.DEDECMS的全局变量初始化存在毛病,可以恣意覆盖恣意全局变量。
危害:
1.黑客可以通过此毛病来重界说数据库毗连。
2.通过此毛病举行各种越权利用构造毛病直接写入webshell后门。
暂时办理方案:
在 /include/common.inc.php 中
找到注册变量的代码
  1. foreach(Array('_GET','_POST','_COOKIE') as $_request)
  2. {
  3.          foreach($$_request as $_k => $_v) ${$_k} = _RunMagicQuotes($_v);
  4. }
复制代码
修改为
  1. foreach(Array('_GET','_POST','_COOKIE') as $_request)
  2. {
  3.          foreach($$_request as $_k => $_v) {
  4.                     if( strlen($_k)>0 && eregi('^(cfg_|GLOBALS)',$_k) ){
  5.                             exit('Request var not allow!');
  6.                    }
  7.                     ${$_k} = _RunMagicQuotes($_v);
  8.     }
  9. }
复制代码
到此这篇关于织梦dedecms安全毛病include/common.inc.php毛病办理方法的文章就介绍到这了,更多相关dedecms common.inc.php毛病内容请搜刮草根技能分享以前的文章或继续欣赏下面的相关文章,渴望大家以后多多支持草根技能分享!

帖子地址: 

回复

使用道具 举报

分享
推广
火星云矿 | 预约S19Pro,享500抵1000!
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

草根技术分享(草根吧)是全球知名中文IT技术交流平台,创建于2021年,包含原创博客、精品问答、职业培训、技术社区、资源下载等产品服务,提供原创、优质、完整内容的专业IT技术开发社区。
  • 官方手机版

  • 微信公众号

  • 商务合作