首页 > 教程 >
dedecms cookies泄漏导致SQL漏洞
2023-03-28教程围观次
简介摘要:漏洞:dedecmscookies泄漏导致SQL漏洞描述:dedecms的文章发表表单中泄漏了用于防御CSRF的核心cookie,同时在其他核心支付系统也使用了同样的cookie进行验证,黑客可利用泄漏的cookie通过后台验证,进行后台注入。文件:/member/article_add.php(此图片来源于网络,如有侵权,请联系删除!)漏洞dedecmscookies泄漏导致SQL漏洞简介
摘要:漏洞:dedecms cookies泄漏导致SQL漏洞 描述:dedecms的文章发表表单中泄漏了用于防御CSRF的核心cookie,同时在其他核心支付系统也使用了同样的cookie进行验证,黑客可利用泄漏的cookie通过后台验证,进行后台注入。 文件:/member/article_add.php

(此图片来源于网络,如有侵权,请联系删除! )
漏洞
dedecms cookies泄漏导致SQL漏洞
简介
DedeCMS V5.7 SP2正式版(2018-01-09) dedecms的文章发表表单中泄漏了用于防御CSRF的核心cookie,同时在其他核心支付系统也使用了同样的cookie进行验证,黑客可利用泄漏的cookie通过后台验证,进行后台注入。
路径
/member/article_add.php
修复
打开 /member/article_add.php 找到 大概在83行
if (empty($dede_fieldshash) || $dede_fieldshash != md5($dede_addonfields.$cfg_cookie_encode))
改成
if (empty($dede_fieldshash) || ( $dede_fieldshash != md5($dede_addonfields . $cfg_cookie_encode) && $dede_fieldshash != md5($dede_addonfields . 'anythingelse' . $cfg_cookie_encode)) )
说明
自行采取了底层/框架统一修复、或者使用了其他的修复方案,可能会导致您虽然已经修复了该漏洞,云盾依然报告存在漏洞,遇到该情况可选择忽略该漏洞提示
下载链接:网站源码/小程序源码/网站模板下载
下载排行
- 最新仿神马在线播放视频电影网站,带VIP系统,试看功能 全站数据,优化视频上传,三级分销 火车头采集
- 苹果CMS影视系统成品站打包源码+电影先生6.1.1模板优化版+15W数据
- 微信小程序+公众号的流量主收入图在线制作微信小程序源码
- 狂雨小说系统带全部插件/真正可以运营的小说站点系统源码
- 【最新版】社群圈子通讯录 快速打造个人私域流量
- Blackcat V2.2付费会员制WordPress资源站主题
- 最新去水印小程序源码/独立后台抖音去水印源码
- 壁纸头像/动态壁纸小程序源码-支持用户投稿-带部分采集功能+视频搭建教程
- 最新ripro v2火车头采集发布模块和接口
- AI智能识别微信小程序源码带流量主功能