最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

DedeCMS投票模塊漏洞解決方法

  發(fā)布時間:2013-12-12 15:35:47   作者:佚名   我要評論
DedeCMS投票模塊投票主題的選項經(jīng)常被sql注入刪除,發(fā)現(xiàn)投票模塊代碼沒有對sql參數(shù)進行轉(zhuǎn)換,導致不法分子sql注入

DedeCMS投票模塊有朋友反映投票主題的選項經(jīng)常被sql注入刪除,經(jīng)過iOS100知識庫查看代碼發(fā)現(xiàn)投票模塊代碼沒有對sql參數(shù)進行轉(zhuǎn)換,導致不法分子sql注入。只要將addslashes()改為mysql_real_escape_string()即可。

打開/include/dedevote.class.php文件,查 找$this->dsql->ExecuteNoneQuery("UPDATE `dede_vote` SET totalcount='".($this->VoteInfos['totalcount']+1)."',votenote='".addslashes($items)."' WHERE aid='".$this->VoteID."'");

修改為

$this->dsql->ExecuteNoneQuery("UPDATE `dede_vote` SET totalcount='".($this->VoteInfos['totalcount']+1)."',votenote='".mysql_real_escape_string($items)."' WHERE aid='".mysql_real_escape_string($this->VoteID)."'");

注:

* addslashes() 是強行加\;

* mysql_real_escape_string()  會判斷字符集,但是對PHP版本有要求;(PHP 4 >= 4.0.3, PHP 5)

* mysql_escape_string不考慮連接的當前字符集。(PHP 4 >= 4.0.3, PHP 5, 注意:在PHP5.3中已經(jīng)棄用這種方法,不推薦使用)

相關(guān)文章

最新評論

任丘市| 博爱县| 嫩江县| 界首市| 庆城县| 南澳县| 洪湖市| 富顺县| 基隆市| 山阴县| 天镇县| 高雄县| 临城县| 凌云县| 七台河市| 巩留县| 拉萨市| 浦北县| 青浦区| 读书| 桂东县| 吉林市| 南川市| 高阳县| 铜梁县| 鲁甸县| 岳西县| 合作市| 舒城县| 固始县| 水富县| 大化| 石城县| 克什克腾旗| 沛县| 义马市| 临颍县| 万载县| 乌海市| 任丘市| 武山县|