织梦DedeCMS>正文
阿里云 织梦dedecms cookies泄漏导致SQL漏洞 article_add.php 的解决方法
2018-10-16 22:08漏洞名称:dedecms cookies泄漏导致SQL漏洞
漏洞文件:/member/article_add.php
漏洞描述:dedecms的文章发表表单中泄漏了用于防御CSRF的核心cookie,同时在其他核心支付系统也使用了同样的cookie进行验证,黑客可利用泄漏的cookie通过后台验证,进行后台注入。
解决方法:
打开/member/article_add.php文件,找到83行 将
1
|
if ( empty ( $dede_fieldshash ) || $dede_fieldshash != md5( $dede_addonfields . $cfg_cookie_encode ))
|
替换为
1
|
if ( empty ( $dede_fieldshash ) || ( $dede_fieldshash != md5( $dede_addonfields . $cfg_cookie_encode ) && $dede_fieldshash != md5( $dede_addonfields . ’anythingelse’ . $cfg_cookie_encode )))
|
修改文件前请做好文件备份,将新的article_add.php文件上传替换阿里云服务器上即可解决此问题。
本文链接:https://www.0937.biz/post-355.html
猜你喜欢
- 2018-10-16 织梦安装后提示Function ereg_replace() is deprecated的解决方法
- 2018-10-16 dede数据库批量替换栏目页和内容页标题、关键字、描述
- 2018-10-16 dedecms修改栏目信息报错“保存当前栏目更改时失败,请检查你的输入资料是否存在问题!”
- 2018-10-16 DEDECMS 5.6转5.7数据库升级SQL命令
- 2018-10-16 dedecms指定栏目内关键词替换SQL
- 2018-10-16 DedeCMSV57数据库结构文档
- 2018-10-16 织梦title字数限制的两种方法
- 2018-10-16 dedecms管理员密码重置工具radminpass.php
- 2018-10-16 织梦漏洞文件
- 图文推荐
-
- 热门标签