亚洲国产日韩欧美一区二区三区,精品亚洲国产成人av在线,国产99视频精品免视看7,99国产精品久久久久久久成人热,欧美日韩亚洲国产综合乱

首頁 CMS教程 PHPCMS PHPCMS漏洞之authkey生成算法問題導致authkey泄露

PHPCMS漏洞之authkey生成算法問題導致authkey泄露

Nov 21, 2019 am 09:47 AM
phpcms 漏洞 生成算法

PHPCMS漏洞之authkey生成算法問題導致authkey泄露

關于phpcms authkey生成算法問題導致authkey泄露的修復問題

簡介:
漏洞名稱:phpcms authkey生成算法問題導致authkey泄露
補丁文件:caches/configs/system.php
補丁來源:云盾自研
漏洞描述:phpcms在安裝時,由于在同一個頁面中連續(xù)使用mt_rand(),未進行有效mt_srand();種子隨機化操作,導致authkey
存在泄漏風險,黑客可利用該漏洞猜解出網(wǎng)站authkey進而入侵網(wǎng)站?!咀⒁猓涸撗a丁修復后會自動修改您網(wǎng)站配置文件中的
auth_key和phpsso_auth_key,并且只會運行一次,修復期間會有部分用戶訪問的cookies失效導致需要登錄網(wǎng)站,除此無其他
影響,可放心升級】
…
阿里云漏洞提示。

在線解決辦法:

1、在/caches/configs/system.php,增加第一個參數(shù):

'alivulfix' => 'yes',

修改后,代碼截圖如下:

PHPCMS漏洞之authkey生成算法問題導致authkey泄露

2、找到并修改auth_key,20位字符串;具體寫什么,自定義即可。

'auth_key' => '2qKYgs0PgHWWtaFVb3KP', //密鑰

3、找到并修改auth_key,32位字符串;具體寫什么,自定義即可。

'phpsso_auth_key' => 'hjor66pewop_3qooeamtbiprooteqein', //加密密鑰

注意:到了這一步,跟阿里云的云騎士一鍵修復是一樣的了。

只是網(wǎng)站用戶暫時都登錄不了,接下來還有最重要的一步。

4、后臺登錄phpsso管理中心,在導航菜單phpsso ——> 應用管理 ——> 編輯中,編輯“通信密鑰”為第3步設置的‘phpsso_auth_key’的值,然后點擊提交。

關鍵步驟截圖如下:

PHPCMS漏洞之authkey生成算法問題導致authkey泄露

提交之后,頁面顯示通信成功,如下圖。

PHPCMS漏洞之authkey生成算法問題導致authkey泄露

5、最后,額外去測試一下登錄。

你會發(fā)現(xiàn),網(wǎng)站可以登錄了,而且阿里云后臺關于“phpcms authkey生成算法問題導致authkey泄露”的提示也都消失了。

阿里云反饋,截圖如下:

PHPCMS漏洞之authkey生成算法問題導致authkey泄露

如果,你先修改的是本地文件:

(1)將修改好的文件,上傳到服務器對應文件位置,直接覆蓋;

(2)接著操作上文第4、5步,即可。

(3)最后,登錄阿里云后臺,點擊驗證(截圖如下),即可完成漏洞修復。

PHPCMS漏洞之authkey生成算法問題導致authkey泄露

以上就是關于“phpcms authkey生成算法問題導致authkey泄露”漏洞修復的全部內容。

PHP中文網(wǎng),大量的免費PHPCMS教程,歡迎在線學習!

以上是PHPCMS漏洞之authkey生成算法問題導致authkey泄露的詳細內容。更多信息請關注PHP中文網(wǎng)其他相關文章!

本站聲明
本文內容由網(wǎng)友自發(fā)貢獻,版權歸原作者所有,本站不承擔相應法律責任。如您發(fā)現(xiàn)有涉嫌抄襲侵權的內容,請聯(lián)系admin@php.cn

熱AI工具

Undress AI Tool

Undress AI Tool

免費脫衣服圖片

Undresser.AI Undress

Undresser.AI Undress

人工智能驅動的應用程序,用于創(chuàng)建逼真的裸體照片

AI Clothes Remover

AI Clothes Remover

用于從照片中去除衣服的在線人工智能工具。

Clothoff.io

Clothoff.io

AI脫衣機

Video Face Swap

Video Face Swap

使用我們完全免費的人工智能換臉工具輕松在任何視頻中換臉!

熱工具

記事本++7.3.1

記事本++7.3.1

好用且免費的代碼編輯器

SublimeText3漢化版

SublimeText3漢化版

中文版,非常好用

禪工作室 13.0.1

禪工作室 13.0.1

功能強大的PHP集成開發(fā)環(huán)境

Dreamweaver CS6

Dreamweaver CS6

視覺化網(wǎng)頁開發(fā)工具

SublimeText3 Mac版

SublimeText3 Mac版

神級代碼編輯軟件(SublimeText3)

熱門話題

Laravel 教程
1597
29
PHP教程
1488
72
Java中的緩沖區(qū)溢出漏洞及其危害 Java中的緩沖區(qū)溢出漏洞及其危害 Aug 09, 2023 pm 05:57 PM

Java中的緩沖區(qū)溢出漏洞及其危害緩沖區(qū)溢出是指當我們向一個緩沖區(qū)寫入超過其容量的數(shù)據(jù)時,會導致數(shù)據(jù)溢出到其他內存區(qū)域。這種溢出行為常常被黑客利用,可以導致代碼執(zhí)行異常、系統(tǒng)崩潰等嚴重后果。本文將介紹Java中的緩沖區(qū)溢出漏洞及其危害,同時給出代碼示例以幫助讀者更好地理解。Java中廣泛使用的緩沖區(qū)類有ByteBuffer、CharBuffer、ShortB

如何解決PHP語言開發(fā)中常見的文件上傳漏洞? 如何解決PHP語言開發(fā)中常見的文件上傳漏洞? Jun 10, 2023 am 11:10 AM

在Web應用程序的開發(fā)中,文件上傳功能已經成為了基本的需求。這個功能允許用戶向服務器上傳自己的文件,然后在服務器上進行存儲或處理。然而,這個功能也使得開發(fā)者更需要注意一個安全漏洞:文件上傳漏洞。攻擊者可以通過上傳惡意文件來攻擊服務器,從而導致服務器遭受不同程度的破壞。PHP語言作為廣泛應用于Web開發(fā)中的語言之一,文件上傳漏洞也是常見的安全問題之一。本文將介

phpcms怎么跳轉到詳情頁 phpcms怎么跳轉到詳情頁 Jul 27, 2023 pm 05:23 PM

phpcms跳轉到詳情頁方法:1、使用header函數(shù)來生成跳轉鏈接;2、循環(huán)遍歷內容列表;3、獲取內容的標題和詳情頁鏈接;4、生成跳轉鏈接即可。

20步內越獄任意大模型!更多'奶奶漏洞”全自動發(fā)現(xiàn) 20步內越獄任意大模型!更多'奶奶漏洞”全自動發(fā)現(xiàn) Nov 05, 2023 pm 08:13 PM

不到一分鐘、不超過20步,任意繞過安全限制,成功越獄大型模型!而且不必知道模型內部細節(jié)——只需要兩個黑盒模型互動,就能讓AI全自動攻陷AI,說出危險內容。聽說曾經紅極一時的“奶奶漏洞”已經被修復了:如今,面對“偵探漏洞”、“冒險家漏洞”和“作家漏洞”,人工智能應該采取何種應對策略呢?一波猛攻下來,GPT-4也遭不住,直接說出要給供水系統(tǒng)投毒只要……這樣那樣。關鍵這只是賓夕法尼亞大學研究團隊曬出的一小波漏洞,而用上他們最新開發(fā)的算法,AI可以自動生成各種攻擊提示。研究人員表示,這種方法相比于現(xiàn)有的

Java中的逗號運算符漏洞和防護措施 Java中的逗號運算符漏洞和防護措施 Aug 10, 2023 pm 02:21 PM

Java中的逗號運算符漏洞和防護措施概述:在Java編程中,我們經常使用逗號運算符來同時執(zhí)行多個操作。然而,有時候我們可能會忽略逗號運算符的一些潛在漏洞,這些漏洞可能導致意外的結果。本文將介紹Java中逗號運算符的漏洞,并提供相應的防護措施。逗號運算符的用法:逗號運算符在Java中的語法為expr1,expr2,可以說是一種序列運算符。它的作用是先計算ex

OpenAI DALL-E 3 模型存生成'不當內容”漏洞,一微軟員工上報后反遭'封口令” OpenAI DALL-E 3 模型存生成'不當內容”漏洞,一微軟員工上報后反遭'封口令” Feb 04, 2024 pm 02:40 PM

2月2日消息,微軟軟件工程部門經理ShaneJones最近發(fā)現(xiàn)OpenAI旗下的DALL-E3模型存在漏洞,據(jù)稱可以生成一系列不適宜內容。ShaneJones向公司上報了該漏洞,但卻被要求保密。然而,他最終還是決定向外界披露了這個漏洞。▲圖源ShaneJones對外披露的報告本站注意到,ShaneJones在去年12月通過獨立研究發(fā)現(xiàn)OpenAI文字生成圖片的DALL-E3模型存在一項漏洞。這個漏洞能夠繞過AI護欄(AIGuardrail),導致生成一系列NSFW不當內容。這個發(fā)現(xiàn)引起了廣泛關注

phpcms是什么框架 phpcms是什么框架 Apr 20, 2024 pm 10:51 PM

PHP CMS 是一種基于 PHP 的開源內容管理系統(tǒng),用于管理網(wǎng)站內容,其特點包括易用性、強大功能、可擴展性、安全性高和免費開源。它可以節(jié)省時間、提升網(wǎng)站質量、增強協(xié)作并降低開發(fā)成本,廣泛應用于新聞網(wǎng)站、博客、企業(yè)網(wǎng)站、電子商務網(wǎng)站和社區(qū)論壇等各種網(wǎng)站。

微信登錄集成指南:PHPCMS實戰(zhàn) 微信登錄集成指南:PHPCMS實戰(zhàn) Mar 29, 2024 am 09:18 AM

標題:微信登錄集成指南:PHPCMS實戰(zhàn)在今天的互聯(lián)網(wǎng)時代,社交化登錄已經成為網(wǎng)站必備的功能之一。微信作為國內最流行的社交平臺之一,其登錄功能也被越來越多的網(wǎng)站所采用。本文將介紹如何在PHPCMS網(wǎng)站中集成微信登錄功能,并提供具體的代碼示例。第一步:注冊微信開放平臺賬號首先,我們需要在微信開放平臺上注冊一個開發(fā)者賬號,申請相應的開發(fā)權限。登錄[微信開放平臺]

See all articles