您现在的位置是:首页 > cms教程 > phpcms教程phpcms教程
PHPCMS漏洞authkey生成算法问题导致authkey泄露
雪柳2025-05-01phpcms教程已有人查阅
导读漏洞描述:phpcms在安装时,由于在同一个页面中连续使用mt_rand(),未进行有效mt_srand();种子随机化操作,导致authkey存在泄漏风险,黑客可利用该漏洞猜解出网站authkey
关于phpcms authkey生成算法问题导致authkey泄露的修复问题
简介:
漏洞名称:phpcms authkey生成算法问题导致authkey泄露
补丁文件:caches/configs/system.php
补丁来源:云盾自研
漏洞描述:phpcms在安装时,由于在同一个页面中连续使用mt_rand(),未进行有效mt_srand();种子随机化操作,导致authkey存在泄漏风险,黑客可利用该漏洞猜解出网站authkey进而入侵网站。【注意:该补丁修复后会自动修改您网站配置文件中的auth_key和phpsso_auth_key,并且只会运行一次,修复期间会有部分用户访问的cookies失效导致需要登录网站,除此无其他影响,可放心升级】
阿里云漏洞提示。
在线解决办法:
1、在/caches/configs/system.php,增加 头一个参数:
只是网站用户暂时都登录不了,接下来还有最重要的一步。
4、后台登录phpsso管理中心,在导航菜单phpsso --> 应用管理 --> 编辑中,编辑“通信密钥”为第3步设置的‘phpsso_auth_key’的值,然后点击提交。
提交之后,页面显示通信成功。
5、最后,额外去测试一下登录。
你会发现,网站可以登录了,而且阿里云后台关于“phpcms authkey生成算法问题导致authkey泄露”的提示也都消失了。
如果,你先修改的是本地文件:
(1)将修改好的文件,上传到服务器对应文件位置,直接覆盖;
(2)接着操作上文第4、5步,即可。
(3)最后,登录阿里云后台,点击验证,即可完成漏洞修复。
简介:
漏洞名称:phpcms authkey生成算法问题导致authkey泄露
补丁文件:caches/configs/system.php
补丁来源:云盾自研
漏洞描述:phpcms在安装时,由于在同一个页面中连续使用mt_rand(),未进行有效mt_srand();种子随机化操作,导致authkey存在泄漏风险,黑客可利用该漏洞猜解出网站authkey进而入侵网站。【注意:该补丁修复后会自动修改您网站配置文件中的auth_key和phpsso_auth_key,并且只会运行一次,修复期间会有部分用户访问的cookies失效导致需要登录网站,除此无其他影响,可放心升级】
阿里云漏洞提示。
在线解决办法:
1、在/caches/configs/system.php,增加 头一个参数:
'alivulfix' => 'yes',
2、找到并修改auth_key,20位字符串;具体写什么,自定义即可。
'auth_key' => '2qKYgs0PgHWWtaFVb3KP', //密钥
3、找到并修改auth_key,32位字符串;具体写什么,自定义即可。
'phpsso_auth_key' => 'hjor66pewop_3qooeamtbiprooteqein', //加密密钥
注意:到了这一步,跟阿里云的云骑士一键修复是一样的了。只是网站用户暂时都登录不了,接下来还有最重要的一步。
4、后台登录phpsso管理中心,在导航菜单phpsso --> 应用管理 --> 编辑中,编辑“通信密钥”为第3步设置的‘phpsso_auth_key’的值,然后点击提交。
提交之后,页面显示通信成功。
5、最后,额外去测试一下登录。
你会发现,网站可以登录了,而且阿里云后台关于“phpcms authkey生成算法问题导致authkey泄露”的提示也都消失了。
如果,你先修改的是本地文件:
(1)将修改好的文件,上传到服务器对应文件位置,直接覆盖;
(2)接着操作上文第4、5步,即可。
(3)最后,登录阿里云后台,点击验证,即可完成漏洞修复。
本文标签:
很赞哦! ()
相关教程
图文教程
phpcmsv9操作失败怎么办
phpcms v9操作失败怎么办?phpcms v9用户注册登录 操作失败bug处理检查 phpsso_server\caches\configs下database.php和system.php这两个文件的配置
本机安装PHPCMS的方法步骤
如何在本机安装PHPCMS?首先下载安装PHPStudy;然后打开PHPStudy,并启动服务;接着添加网站,并进入网站根目录;
PHPCMSV9加载顺序代码介绍
打开根目录下面的index.php 三行代码,相比V8的 index.php来说 更加清楚,phpcms下面的base.php文件,是一个基础类,里面的功能类似于V8的common.inc.php
phpcmsv9系统搭建wap网站及单页面的方法
如需要绑定域名为wap.ebingou.cn,作下如操作:一、把wap.ebingou.cn域名绑定到你的这个网站主机上。二、在网站后台--模块--手机门户域名里面填写“http://wap.ebingou.cn/”
相关源码
-
(PC+WAP)绿色环保建筑设备通用行业pbootcms源码下载通过模块调整可适配园林景观、装配式建筑、绿色装修等生态建设相关领域。预制绿色建材展示、能耗模拟等专业模块,集成项目案例、环保工艺等建筑行业特色内容结构,测试数据包含LEED认证体系查看源码 -
(PC+WAP)红色户外岗亭钢结构岗亭pbootcms网站模板为钢结构岗亭、户外设施企业打造的高端响应式营销门户,基于PbootCMS开源内核深度开发,采用HTML5自适应架构,实现PC与移动端数据实时同步展示。查看源码 -
(响应式)轴承机械五金零件产品pbootcms落地推广单页源码下载为轴承、机械零件等工业产品打造的响应式单页模板,基于PbootCMS内核开发,助力企业快速构建专业级产品展示页面。模板采用工业风设计语言,突出产品参数与性能优势,适用于设备制造商、零部件供应商等B2B场景推广。查看源码 -
(自适应)互联网建站网络公司个人工作室网站模板基于PbootCMS内核开发,围绕「技术方案展示」「成功案例库」「服务流程说明」三大模块构建,支持PC与移动端数据实时同步。附带包含客户评价、行业解决方案的完整测试数据包查看源码 -
响应式pbootcms模板新闻资讯博客自媒体门户网站行业通用解决方案为新闻资讯、自媒体博客打造的响应式网站模板,同时支持企业门户、行业资讯等多场景快速适配。通过简单的图文替换即可实现跨行业转型,显著降低建站成本。查看源码 -
自适应APP应用程序介绍推广落地页pbootcms网站源码下载移动应用开发商设计的营销型落地页模板,基于PbootCMS内核深度开发采用前沿响应式架构,无缝适配手机端操作习惯与PC端展示需求。查看源码
| 分享笔记 (共有 篇笔记) |
