一区二区三区在线-一区二区三区亚洲视频-一区二区三区亚洲-一区二区三区午夜-一区二区三区四区在线视频-一区二区三区四区在线免费观看

服務器之家:專注于服務器技術及軟件下載分享
分類導航

DEDECMS|帝國CMS|Discuz|PHPCMS|Wordpress|ZBLOG|ECSHOP|蘋果CMS|極致CMS|CMS系統|

服務器之家 - 建站程序 - DEDECMS - DedeCMS投票模塊漏洞解決方法

DedeCMS投票模塊漏洞解決方法

2019-07-26 10:21DEDECMS教程網 DEDECMS

DedeCMS投票模塊投票主題的選項經常被sql注入刪除,發現投票模塊代碼沒有對sql參數進行轉換,導致不法分子sql注入

DedeCMS投票模塊有朋友反映投票主題的選項經常被sql注入刪除,經過iOS100知識庫查看代碼發現投票模塊代碼沒有對sql參數進行轉換,導致不法分子sql注入。只要將addslashes()改為mysql_real_escape_string()即可。

打開/include/dedevote.class.php文件,查 找$this->dsql->ExecuteNoneQuery("UPDATE `dede_vote` SET totalcount='".($this->VoteInfos['totalcount']+1)."',votenote='".addslashes($items)."' WHERE aid='".$this->VoteID."'");

修改為

$this->dsql->ExecuteNoneQuery("UPDATE `dede_vote` SET totalcount='".($this->VoteInfos['totalcount']+1)."',votenote='".mysql_real_escape_string($items)."' WHERE aid='".mysql_real_escape_string($this->VoteID)."'");

注:

* addslashes() 是強行加\;

* mysql_real_escape_string()  會判斷字符集,但是對PHP版本有要求;(PHP 4 >= 4.0.3, PHP 5)

* mysql_escape_string不考慮連接的當前字符集。(PHP 4 >= 4.0.3, PHP 5, 注意:在PHP5.3中已經棄用這種方法,不推薦使用)

延伸 · 閱讀

精彩推薦
主站蜘蛛池模板: 成人小视频在线观看免费 | 1024国产精品视频观看 | 四虎在线播放 | 国产1区精品 | 日本人交换乱理伦片 | 被夫上司强迫中文 | 大肚孕妇的高h辣文 | 精灵之森高清在线 | 国产传媒在线播放 | 欧美日韩一区二区中文字幕视频 | 日韩成人影视 | 激情三级做爰在线观看激情 | 高清一级做a爱免费视 | 丰满肥臀风间由美357在线 | 成年人天堂 | 女教师被学生糟蹋三天 | 奇米影视888四色首页 | 奇米影视一区 | 操破苍穹全文阅读 | 免费观看国产精品 | 成人精品亚洲 | 国产中文字幕 | 女性性色生活片免费观看 | 亚洲精品123区在线观看 | 日本动漫打扑克动画片樱花动漫 | 污书屋| bt7086新片速递亚洲最新合集 | 无遮免费网站在线入口 | 暖暖暖免费观看在线观看 | 亚洲第99页 | 国产首页精品 | 精品国产国偷自产在线观看 | 日韩av线观看 | 男女拍拍拍免费视频网站 | futa百合文| 草莓香蕉绿巨人丝瓜榴莲污在线观看 | 国产一区二区在线观看美女 | 欧美老肥妇bbb | 456老汉gay| 黑人开嫩苞 | 日本孕妇与黑人xxxxxx |