位置: IT常识 - 正文

PHPCMS漏洞之authkey生成算法问题导致authkey泄露(php网站漏洞)

编辑:rootadmin
PHP中文网中有大量免费的PHPCMS教程,欢迎大家来学习。本篇给大家介绍了关于PHPCMS authkey生成算法问题导致authkey泄露的修复问题,以便大家解决漏洞问题。

推荐整理分享PHPCMS漏洞之authkey生成算法问题导致authkey泄露(php网站漏洞),希望有所帮助,仅作参考,欢迎阅读内容。

文章相关热门搜索词:php168cms漏洞,php漏洞大全,php漏洞大全,php5.0漏洞,php is_a()漏洞,phpweb漏洞,php is_a()漏洞,php168cms漏洞,内容如对您有帮助,希望把文章链接给更多的朋友!

关于phpcms authkey生成算法问题导致authkey泄露的修复问题

简介:漏洞名称:phpcms authkey生成算法问题导致authkey泄露补丁文件:caches/configs/system.php补丁来源:云盾自研漏洞描述:phpcms在安装时,由于在同一个页面中连续使用mt_rand(),未进行有效mt_srand();种子随机化操作,导致authkey存在泄漏风险,黑客可利用该漏洞猜解出网站authkey进而入侵网站。【注意:该补丁修复后会自动修改您网站配置文件中的auth_key和phpsso_auth_key,并且只会运行一次,修复期间会有部分用户访问的cookies失效导致需要登录网站,除此无其他影响,可放心升级】…阿里云漏洞提示。

在线解决办法:

1、在/caches/configs/system.php,增加第一个参数:

'alivulfix' => 'yes',

修改后,代码截图如下:

2、找到并修改auth_key,20位字符串;具体写什么,自定义即可。

'auth_key' => '2qKYgs0PgHWWtaFVb3KP', //密钥

3、找到并修改auth_key,32位字符串;具体写什么,自定义即可。

'phpsso_auth_key' => 'hjor66pewop_3qooeamtbiprooteqein', //加密密钥

注意:到了这一步,跟阿里云的云骑士一键修复是一样的了。

只是网站用户暂时都登录不了,接下来还有最重要的一步。

4、后台登录phpsso管理中心,在导航菜单phpsso ——> 应用管理 ——> 编辑中,编辑“通信密钥”为第3步设置的‘phpsso_auth_key’的值,然后点击提交。

PHPCMS漏洞之authkey生成算法问题导致authkey泄露(php网站漏洞)

关键步骤截图如下:

提交之后,页面显示通信成功,如下图。

5、最后,额外去测试一下登录。

你会发现,网站可以登录了,而且阿里云后台关于“phpcms authkey生成算法问题导致authkey泄露”的提示也都消失了。

阿里云反馈,截图如下:

如果,你先修改的是本地文件:

(1)将修改好的文件,上传到服务器对应文件位置,直接覆盖;

(2)接着操作上文第4、5步,即可。

(3)最后,登录阿里云后台,点击验证(截图如下),即可完成漏洞修复。

PHP中文网,大量的免费PHPCMS教程,欢迎在线学习!

本文链接地址:https://www.jiuchutong.com/zhishi/310254.html 转载请保留说明!

上一篇:js中Promise的状态探究(js中promise的三种状态)

下一篇:phpcms全站伪静态设置(wordpress全站伪静态)

  • 旧面包车能跑长途吗
  • 企业所得税核定征收的条件
  • 购买土地的契税怎么计算
  • 房地产开发企业销售自行开发的房地产项目
  • 销售收入怎么做会计凭证
  • 应收款为负数怎么做分录
  • 技术维护费计入哪里
  • 融资租赁和经营租赁的特点
  • 新公司的注册资本
  • 收到捐赠物资会计处理
  • 人力资源外包服务费计入什么科目
  • 营改增施工企业哪些能退
  • 转增股 分红
  • 计提结转本月城建税怎么做账?
  • 土地增值税纳税地点
  • 民间非营利组织会计制度
  • 水利建设专项收入税
  • 开具发票超出企业经营范围属于虚开发票吗??
  • 核定经营额是一个季度还是一个月
  • 计提所得税费用会计分录
  • 金融资产交易中心是干嘛的
  • 母公司并购子公司需要股东会决议吗
  • 公益性捐赠专用会计科目
  • 出售已使用五年的住房有税收优惠吗?
  • 公司承兑汇票怎么兑现
  • 押金收不回来了怎么处理
  • windows hello用不了怎么办
  • 基本建设项目待摊投资管理规定
  • 应交税费在借方是进项还是销项
  • 查补以前年度房产税的账务处理
  • 出口退税的会计分录实例
  • 不要运行指定的Windows应用程序怎么设置win10教程
  • 利息如何做会计分录
  • 业务招待费的会计科目
  • php设计模式六大原则
  • php chr
  • 德比郡在哪
  • 【已解决】VUE3+webpack >5报错问题
  • 固定资产的使用寿命超过一个会计年度
  • php操作步骤
  • 使用vscode开发vue例子
  • php返回数据给ajax
  • laravel sqlserver
  • 增量留抵税额是
  • uniapp下拉
  • 嵌套循环语句
  • 免税农产品包括30万元吗
  • python requests检测响应状态码
  • mysql备份导入
  • 定期定额自行申报表应税项填多少
  • 办理对公账户时间
  • 企业的专利年费是多少
  • 有限公司分公司属于什么类型
  • 数据库生成随机数函数
  • 报表中应交税金怎么算
  • 进项税怎么记账
  • 事业单位公务员考试条件
  • 企业收到政府专项奖励
  • 债券票面利率与期限成正比
  • 营改增后税额计算公式
  • 已经认证的进项发票在哪里查询
  • 季报能弥补以前年度亏损吗
  • 分期付款进项税额怎么算
  • 收到福利费的专用发票
  • 个体工商户如何给员工交五险一金
  • 私营公司应付工资的规定
  • mysql的日志
  • mysql指定查询
  • 清华同方bios通用密码(thtfpc)
  • linux 零拷贝技术
  • cocos2dx4.0教程
  • dos命令批量处理文件
  • jquery width
  • jquery插件库怎么导入
  • JavaScript中的this指向
  • js根据对象的key来获取对应值
  • 深入探讨英文
  • 个人所得税工资扣税标准
  • 国税系统公务员调动
  • 完税凭证验证码
  • 免责声明:网站部分图片文字素材来源于网络,如有侵权,请及时告知,我们会第一时间删除,谢谢! 邮箱:opceo@qq.com

    鄂ICP备2023003026号

    网站地图: 企业信息 工商信息 财税知识 网络常识 编程技术

    友情链接: 武汉网站建设