iis服务器助手广告广告
返回顶部
首页 > 资讯 > CMS >360提示DedeCms全局变量覆盖漏洞(临时解决方法)
  • 209
分享到

360提示DedeCms全局变量覆盖漏洞(临时解决方法)

DedeCms全局变量覆盖 2022-06-12 01:06:32 209人浏览 独家记忆
摘要

描述: 目标存在全局变量覆盖漏洞。 1.受影响版本DEDEcms 5.7、5.6、5.5。 2.漏洞文件/include/common.inc.PHP 3.DEDECMS的全局变量初始化存在漏洞,可以任意覆盖任意全局变量

描述: 目标存在全局变量覆盖漏洞。

1.受影响版本DEDEcms 5.7、5.6、5.5。

2.漏洞文件/include/common.inc.PHP

3.DEDECMS的全局变量初始化存在漏洞,可以任意覆盖任意全局变量。

危害:

1.黑客可以通过此漏洞来重定义数据库连接。

2.通过此漏洞进行各种越权操作构造漏洞直接写入WEBshell后门。

解决方案:

临时解决方案:

在 /include/common.inc.php

找到注册变量的代码


复制代码代码如下:

foreach(Array('_GET','_POST','_COOKIE') as $_request)

{

foreach($$_request as $_k => $_v) ${$_k} = _RunMagicQuotes($_v);

}

修改为


复制代码代码如下:

foreach(Array('_GET','_POST','_COOKIE') as $_request)

{

foreach($$_request as $_k => $_v) {

if( strlen($_k)>0 && eregi('^(cfg_|GLOBALS)',$_k) ){

exit('Request var not allow!');

}

${$_k} = _RunMagicQuotes($_v);

}

}

--结束END--

本文标题: 360提示DedeCms全局变量覆盖漏洞(临时解决方法)

本文链接: https://www.lsjlt.com/news/31191.html(转载时请注明来源链接)

有问题或投稿请发送至: 邮箱/279061341@qq.com    QQ/279061341

本篇文章演示代码以及资料文档资料下载

下载Word文档到电脑,方便收藏和打印~

下载Word文档
猜你喜欢
软考高级职称资格查询
编程网,编程工程师的家园,是目前国内优秀的开源技术社区之一,形成了由开源软件库、代码分享、资讯、协作翻译、讨论区和博客等几大频道内容,为IT开发者提供了一个发现、使用、并交流开源技术的平台。
  • 官方手机版

  • 微信公众号

  • 商务合作