下载鸥 > 网站下载 > 开发教程 > 织梦CMS

dedecms cookies泄漏导致SQL漏洞(article_add.php)解决方案

357 2021-05-26 20:00:01

收藏
dedecms有不少的漏洞,如果不能妥善处理,极易导致织梦cms网站被黑。今天,我们来讲讲dedecms cookies泄漏导致SQL漏洞 article_add.php的解决方案。

dedecmscookies泄漏导致SQL漏洞(article_add.php)解决方案

漏洞文件路径

/member/article_add.php
 

漏洞描述

dedecms的文章发表表单中泄漏了用于防御CSRF的核心cookie,同时在其他核心支付系统也使用了同样的cookie进行验证,黑客可利用泄漏的cookie通过后台验证,进行后台注入。
 

解决方案

搜索如下代码
if (empty($dede_fieldshash) || $dede_fieldshash != md5($dede_addonfields.$cfg_cookie_encode))

如图:
dedecmscookies泄漏导致SQL漏洞(article_add.php)解决方案

代码修改为
if (empty($dede_fieldshash) || ( $dede_fieldshash != md5($dede_addonfields . $cfg_cookie_encode) && $dede_fieldshash != md5($dede_addonfields . 'anythingelse' . $cfg_cookie_encode)) )

效果如图
dedecmscookies泄漏导致SQL漏洞(article_add.php)解决方案
这样,dedecms cookies泄漏文件article_add.php导致SQL漏洞的问题就得以解决。
 

更多织梦cms漏洞

如需了解更多织梦cms漏洞,可查看本文:织梦CMS V5.7网站安全 - 容易被黑客利用的9个漏洞介绍

本文地址:https://xzo.com.cn/develop/dede/988.html

有帮助,很赞!

信息来源:下载鸥
导出教程 下载word版教程
发表评论 共有条评论
关于织梦CMS


织梦cms是国内最流行的cms程序,操作简单便捷,但安全性低,且数据超过10万后会卡顿,超过20万后效率十分低下,适合入门级用户。

推荐织梦CMS开发教程
织梦CMS可以转为帝国CMS吗?
织梦CMS可以转为帝国CMS吗?

织梦和帝国都是国内优秀的CMS,二者虽然在设计理念上存在诸多不同,但数据表的...

1 1365
织梦CMS与帝国CMS有什么不同?
织梦CMS与帝国CMS有什么不同?

织梦是我用过的第二个CMS,也是最喜欢的CMS之一。他最大的优点有二:1、功能十...

15 80
织梦Dedecms 文件目录结构说明
织梦Dedecms 文件目录结构说明

织梦CMS是国内最热门的CMS,没有之一。其操作简便,对新人十分友好,占据了国内CM...

0 330
织梦CMS搭建网站教程入门
织梦CMS搭建网站教程入门

很久没写建站教程了,今天来教大家用织梦cms来搭建网站。之前用WordPress来搭...

9 588
织梦CMS V5.7网站安全 - 容易被黑客利用的9个漏洞与修复方法介绍
织梦CMS V5.7网站安全 - 容易被黑客利用的9个漏洞与修复方法介绍

很多人都知道织梦并不安全,但具体是怎么个不安全法,存在哪些漏洞呢,我们以5.7...

13 1632
织梦cms批量调整修改文章审核状态原理分析
织梦cms批量调整修改文章审核状态原理分析

织梦cms是一个非常流行的cms程序,其文档数据都是存在MySQL数据表里面的,就默...

0 256
织梦CMS网站安全:SQL注入漏洞修复方式
织梦CMS网站安全:SQL注入漏洞修复方式

织梦cms是新手建站的首选,但企业站一般不建议使用织梦cms程序。其原因一方面...

1 559
dedecms模版SQL注入漏洞(/member/soft_add.php)修复
dedecms模版SQL注入漏洞(/member/soft_add.php)修复

织梦cms存在很多公开的漏洞,如果不进行处理,则容易导致网站被黑、降权、数据...

0 668
随机织梦CMS开发教程
织梦CMS网站安全:SQL注入漏洞修复方式
织梦CMS网站安全:SQL注入漏洞修复方式

织梦cms是新手建站的首选,但企业站一般不建议使用织梦cms程序。其原因一方面...

1 559
织梦cms批量调整修改文章审核状态原理分析
织梦cms批量调整修改文章审核状态原理分析

织梦cms是一个非常流行的cms程序,其文档数据都是存在MySQL数据表里面的,就默...

0 256
织梦CMS V5.7网站安全 - 容易被黑客利用的9个漏洞与修复方法介绍
织梦CMS V5.7网站安全 - 容易被黑客利用的9个漏洞与修复方法介绍

很多人都知道织梦并不安全,但具体是怎么个不安全法,存在哪些漏洞呢,我们以5.7...

13 1632
织梦cms怎样让文章置顶1天?
织梦cms怎样让文章置顶1天?

织梦cms的文章置顶功能相当好用,但置顶时长最低7天,这方面就不是很人性化。那...

13 419
织梦CMS调用当前会员信息方法
织梦CMS调用当前会员信息方法

织梦CMS调用当前会员信息方法...

15 322
给织梦CMS下载download.php加上防盗链功能
给织梦CMS下载download.php加上防盗链功能

下载频道防盗链功能必须在软件频道设置中设置链接显示方式: 要求进入下载地...

1 323
织梦DEDECMS采集没有自动生成摘要和关键字的解决办法
织梦DEDECMS采集没有自动生成摘要和关键字的解决办法

织梦5.7采集到了内容,可没有自动生成摘要和关键字,关键字和摘要都是空的。可...

1 402
dedecms动态获取关键词失效怎么办?
dedecms动态获取关键词失效怎么办?

当我们通过{dede:arclistkeyword='关键词'}来调用文章列表时,你会发现只在...

0 300
客服QQ:341553759
点击咨询 常见问题 >
官方交流群:90432500
点击加入