分类目录归档:Dedecms

阿里云盾提示织梦Dedecms SESSION变量覆盖导致SQL注入

最近给公司用Dedecms做了个网站,不需要任何互动功能,只要能展示公司信息就可以了,只会Dedecms标签,所以用了天天爆漏洞的织梦cms。

下面是阿里云盾提示的漏洞:

漏洞名称:dedecms SESSION变量覆盖导致SQL注入

补丁编号:10286982

补丁文件:/home/wwwroot/www.****.com/include/common.inc.php

补丁来源:云盾自研

更新时间:2017-01-04 10:06:48

漏洞描述:dedecms的/plus/advancedsearch.php中,直接从$_SESSION[$sqlhash]获取值作为$query带入SQL查询,这个漏洞的利用前提是session.auto_start = 1即开始了自动SESSION会话,云盾团队在dedemcs的变量注册入口进行了通用统一防御,禁止SESSION变量的传入。【注意:该补丁为云盾自研代码修复方案,云盾会根据您当前代码是否符合云盾自研的修复模式进行检测,如果您自行采取了底层/框架统一修复、或者使用了其他的修复方案,可能会导致您虽然已经修复了改漏洞,云盾依然报告存在漏洞,遇到该情况可选择忽略该漏洞提示】

经过度娘搜索,修复教程如:

1、用编辑器打开/include/common.inc.php这个文件,

2、搜索如下代码:

(cfg_|GLOBALS|_GET|_POST|_COOKIE)

3、替换为如下代码(有两处需要替换):

(cfg_|GLOBALS|_GET|_POST|_COOKIE|_SESSION)

修改前请备份好文件,将修改后的/include/common.inc.php 文件上传替换阿里云服务器上的即可解决此问题。

Dedecms网站地图目录修改方法

很多用DEDECMS做站的朋友,为避免将data目录内的东西随便外泄,在robots中将data目录屏蔽了,但是DEDE默认的网站地图 却是在 data下,屏蔽掉这个文件夹的话搜索引擎就无法抓取到网站地图,这不利于SEO优化。

下面是让DEDE生成的网站地图放在系统根目录的修改方法及详细步骤:

1、首先在网站根目录下建立rss文件夹

2、修改/dede/makehtml_map.php文件

$cfg_cmspath."/data/sitemap.html";

修改为:

$cfg_cmspath."/sitemap.html";

$cfg_cmspath."/data/rssmap.html";

修改为:

$cfg_cmspath."/rssmap.html";

继续阅读

织梦DedeCMS批量修改替换文章和内容

织梦DedeCMS批量修改替换文章和内容。

织梦DedeCMS后台有个强大的数据库替换的功能“后台-核心-批量维护-数据库内容替换”,这个功能真是非常的强大,我们很容易就把我们想替换的词语换掉了,方法如下:

1、核心--批量维护--数据库内容替换

2、如果你需要替换标题内的某些内容,选择dede_archives数据表,选择title字段,如:水瓶座,替换为:水瓶座博客,填入安全确认码,最后点开始替换数据,提示替换成功

继续阅读

linux下DedeCMS目录权限设置说明

../ 【站点上级目录】

//如果要使用后台的目录相关的功能需要有列出目录的权限 //0444

/ 【站点根目录】

//需要执行和读取权限 如果要在根目录下面创建文件和目录的话需要有写入权限 //0755

/install 【安装程序目录】

//需要有执行和读取权限 //建议安装完成以后删除或者改名 //0555

继续阅读

去除Dedecms图片集自动播放的方法

用dedecms做图片站,图片自动播放,网速慢的人访问就会出现第一个图还没彻底显示出来,第二个图片又开始运作了,这样很影响用户体验,下次人家就不来了。

所以不想要这个自动播放功能的话,就需要延长播放时间或者直接删掉这个功能。

下面就是延长播放时间的方法:

找到图集内容模板:/templets/default/article_image.htm,并打开找到下面代码。

继续阅读

去除Dedecms网址中index.html后缀方法

大家知道,使用织梦做站,网址后面都会出现index.html这个后缀,虽然不影响SEO,但是也很不好看!

在正常情况,有两个地方会出现index.html,一个是首页自动跳转到index.html,还有一个是在导航的栏目中,下面给大家说说怎么去掉这个index.html

最简单的方法就是把DedeCms根目录下的index.php内中的代码全部替换成如下:

继续阅读

DedeCms5.5/5.6/5.7sp1修改“DEDECMS 提示信息!”方法!

织梦Dedecms5.5/5.6/5.7sp1修改“DEDECMS 提示信息!”方法!

很多朋友都想把织梦Dedecms的一些跳转提示信息“DEDECMS 提示信息!”改为自己网站的提示信息。  下面是详细修改方式  8)

编辑打开include/common.func.php文件,查找“DEDECMS”,你会发现有两处DEDECMS提示信息,把那两处提示信息修改为你想要的提示信息即可。