位置: IT常识 - 正文

PHPCMS漏洞之authkey生成算法问题导致authkey泄露(php网站漏洞)

编辑:rootadmin
PHP中文网中有大量免费的PHPCMS教程,欢迎大家来学习。本篇给大家介绍了关于PHPCMS authkey生成算法问题导致authkey泄露的修复问题,以便大家解决漏洞问题。

推荐整理分享PHPCMS漏洞之authkey生成算法问题导致authkey泄露(php网站漏洞),希望有所帮助,仅作参考,欢迎阅读内容。

文章相关热门搜索词:php168cms漏洞,php漏洞大全,php漏洞大全,php5.0漏洞,php is_a()漏洞,phpweb漏洞,php is_a()漏洞,php168cms漏洞,内容如对您有帮助,希望把文章链接给更多的朋友!

关于phpcms authkey生成算法问题导致authkey泄露的修复问题

简介:漏洞名称:phpcms authkey生成算法问题导致authkey泄露补丁文件:caches/configs/system.php补丁来源:云盾自研漏洞描述:phpcms在安装时,由于在同一个页面中连续使用mt_rand(),未进行有效mt_srand();种子随机化操作,导致authkey存在泄漏风险,黑客可利用该漏洞猜解出网站authkey进而入侵网站。【注意:该补丁修复后会自动修改您网站配置文件中的auth_key和phpsso_auth_key,并且只会运行一次,修复期间会有部分用户访问的cookies失效导致需要登录网站,除此无其他影响,可放心升级】…阿里云漏洞提示。

在线解决办法:

1、在/caches/configs/system.php,增加第一个参数:

'alivulfix' => 'yes',

修改后,代码截图如下:

2、找到并修改auth_key,20位字符串;具体写什么,自定义即可。

'auth_key' => '2qKYgs0PgHWWtaFVb3KP', //密钥

3、找到并修改auth_key,32位字符串;具体写什么,自定义即可。

'phpsso_auth_key' => 'hjor66pewop_3qooeamtbiprooteqein', //加密密钥

注意:到了这一步,跟阿里云的云骑士一键修复是一样的了。

只是网站用户暂时都登录不了,接下来还有最重要的一步。

4、后台登录phpsso管理中心,在导航菜单phpsso ——> 应用管理 ——> 编辑中,编辑“通信密钥”为第3步设置的‘phpsso_auth_key’的值,然后点击提交。

PHPCMS漏洞之authkey生成算法问题导致authkey泄露(php网站漏洞)

关键步骤截图如下:

提交之后,页面显示通信成功,如下图。

5、最后,额外去测试一下登录。

你会发现,网站可以登录了,而且阿里云后台关于“phpcms authkey生成算法问题导致authkey泄露”的提示也都消失了。

阿里云反馈,截图如下:

如果,你先修改的是本地文件:

(1)将修改好的文件,上传到服务器对应文件位置,直接覆盖;

(2)接着操作上文第4、5步,即可。

(3)最后,登录阿里云后台,点击验证(截图如下),即可完成漏洞修复。

PHP中文网,大量的免费PHPCMS教程,欢迎在线学习!

本文链接地址:https://www.jiuchutong.com/zhishi/310254.html 转载请保留说明!

上一篇:js中Promise的状态探究(js中promise的三种状态)

下一篇:phpcms全站伪静态设置(wordpress全站伪静态)

  • 个税新规定2021
  • 减免附加税怎么填报
  • 企业股权无偿转让不缴增值税
  • 生产经营年度汇缴申报时间
  • 城市生活垃圾费是业主出还是物业出
  • 暂时没开发票的销项税需要做账吗
  • 出口货物当期免抵退税不得免征和抵扣税额,应计入
  • 私车公用可以企业所得税税前扣除吗
  • 产品成本核算过程
  • 离职员工的工资应该多久结清
  • 企业发生什么
  • 为什么盈利的企业也有可能发生债务危机
  • 盈余公积可以发放工资吗
  • 印花税未计提可以下月补提吗
  • 原材料质量问题退回
  • 累进税率的特点是课税对象的数额越大,税率越
  • php 替换
  • 单位补扣社保如何操作
  • hp是什么代码
  • map程序
  • 处理固定资产时的账务处理
  • 未分配利润可以转实收吗
  • php图形图像处理技术
  • php加减
  • web开发 python
  • xa 事务
  • 结转出口退税分录
  • 员工体检费发票可以抵扣进项吗
  • 企业的所有分类
  • 通过集中竞价交易减持
  • 小规模纳税人利润超过300万
  • three.js gui
  • 净资产包含哪些项目
  • 价外费用企业所得税
  • 销货清单是否必须备案
  • 混合销售行为的例子
  • 应补退税额是什么意思 法律
  • 代扣缴纳税款会计分录
  • 小规模纳税人和一般纳税人的界定标准
  • 小规模纳税人购入货物收到增值税专用发票
  • 预缴税款如何做账
  • 员工缴纳工伤保险怎么赔偿
  • 一次开票分期确认收入
  • 租房免租是什么意思
  • 营业外收入的核算内容
  • 总资产法怎么计算公式
  • 公司内部核算调研报告
  • 开给个人的普通增值税
  • 电子银行承兑汇票到期怎么兑现
  • 应收账款和应付账款属于什么科目
  • 增值税稽查补交税会计处理
  • sql server常用管理工具中,用于访问
  • won10安装
  • cmd命令start命令
  • win7升级win10黑屏
  • centos新建终端快捷键
  • sistray.exe - sistray是什么进程 有什么用
  • win10玩游戏遇到问题需要重新启动
  • win10系统怎么设置最好
  • webpack基本使用
  • jquery实现手风琴遇到问题
  • node.js环境搭建
  • androidsocket原理
  • linux命令批量执行
  • 用注册表更改用户名后无法登陆
  • python的入门教程
  • 离线安装驱动
  • python3+PyQt5实现使用剪贴板做复制与粘帖示例
  • 封装是什么意思?
  • easyui 表单提交
  • 江苏税务查询电子发票
  • 公司向境外汇款限额
  • 广东电子税务系统社保1号都能申报吗
  • 江苏电子税务局客服电话
  • 四川省地方税务局
  • uk在哪里看开票截止日期
  • 综合所得申报表在哪里
  • 登录上海电子税务局找不到税务数字帐户
  • 1950土地改革后土地所有权
  • 无锡市国家税务局
  • 免责声明:网站部分图片文字素材来源于网络,如有侵权,请及时告知,我们会第一时间删除,谢谢! 邮箱:opceo@qq.com

    鄂ICP备2023003026号

    网站地图: 企业信息 工商信息 财税知识 网络常识 编程技术

    友情链接: 武汉网站建设