校园春色亚洲色图_亚洲视频分类_中文字幕精品一区二区精品_麻豆一区区三区四区产品精品蜜桃

主頁 > 網(wǎng)站建設(shè) > 建站知識 > 2012年4月29日DedeCMS存SQL注入0day漏洞

2012年4月29日DedeCMS存SQL注入0day漏洞

POST TIME:2017-11-13 00:50

4月29日消息:國內(nèi)安全研究團隊“知道創(chuàng)宇”稱截獲到最新DEDECMS SQL注入0day,DEDECMS官網(wǎng)目前提供下載的最新版5.7也受影響,截止本告警發(fā)出時官方尚未給出補丁或解決方案,此漏洞利用簡單且dedecms安裝之后默認(rèn)即開啟漏洞模塊。

知道創(chuàng)宇給出三種臨時解決方案:

方案一、臨時補丁,需要四步

1. 確保您的magic_quotes_gpc = On

詳細(xì)開啟方式:打開php安裝目錄中的php.ini(若您使用的是appserv等集成環(huán)境,php.ini可能在系統(tǒng)盤符:\windows\php.ini),搜索magic_quotes_gpc,將其設(shè)置為On。

2.

/plus/carbuyaction.php 22行附近即

if($cfg_mb_open == 'N') { ShowMsg("系統(tǒng)關(guān)閉了會員功能,因此你無法訪問此頁面!","javascript:;"); exit(); }

下面添加一行代碼

$rs =array();

3.

在 member/ajax_membergroup.php 33行附近即

if(empty($membergroup)){ echo "您還沒有設(shè)置分組!"; exit; }

下面加入如下代碼:

if(strpos($membergroup,"'")){ echo "SQL注入防護臨時補丁,知道創(chuàng)宇安全團隊提醒您關(guān)注官方補丁!"; exit; }

4.

原member/ajax_membergroup.php 36 行附近的

$row = $dsql->GetOne("SELECT groupname FROM ddmx_member_group WHERE mid = {$cfg_ml->M_ID} AND id={$membergroup}");

修改為

$row = $dsql->GetOne("SELECT groupname FROM ddmx_member_group WHERE mid = {$cfg_ml->M_ID} AND id='{$membergroup}'");

方案二、以網(wǎng)站管理員身份后臺禁用會員功能

系統(tǒng) -> 系統(tǒng)基本參數(shù) -> 會員設(shè)置 -> 是否開啟會員功能 改為(否)

方案三、若貴站不需要會員功能,可考慮直接重命名或刪除存在漏洞的文件 /member/ajax_membergroup.php,最暴力卻最有效的方式。

注明:本文給出的臨時補丁僅供臨時防御,對系統(tǒng)造成輕微影響尚未進行系統(tǒng)測試,具體補丁等需等待官方補丁。

本文來源:北北的部落格



收縮
  • 微信客服
  • 微信二維碼
  • 電話咨詢

  • 400-1100-266
主站蜘蛛池模板: 枣庄市| 广南县| 双流县| 子洲县| 健康| 榕江县| 闽侯县| 洪湖市| 梁河县| 沙雅县| 耒阳市| 花莲县| 鹤山市| 安丘市| 清水县| 香港| 酒泉市| 余江县| 安多县| 昌乐县| 巴里| 清水河县| 洪湖市| 若尔盖县| 安康市| 东莞市| 县级市| 长垣县| 大荔县| 静宁县| 思南县| 江华| 平乡县| 原阳县| 章丘市| 兴业县| 黔江区| 南靖县| 资源县| 涟源市| 榆树市|