PHPCMS漏洞之authkey生成算法问题导致authkey泄露怎么办
发表于:2025-12-02 作者:千家信息网编辑
千家信息网最后更新 2025年12月02日,这篇文章主要介绍了PHPCMS漏洞之authkey生成算法问题导致authkey泄露怎么办,具有一定借鉴价值,需要的朋友可以参考下。希望大家阅读完这篇文章后大有收获。下面让小编带着大家一起了解一下。关
千家信息网最后更新 2025年12月02日PHPCMS漏洞之authkey生成算法问题导致authkey泄露怎么办
这篇文章主要介绍了PHPCMS漏洞之authkey生成算法问题导致authkey泄露怎么办,具有一定借鉴价值,需要的朋友可以参考下。希望大家阅读完这篇文章后大有收获。下面让小编带着大家一起了解一下。
关于phpcms authkey生成算法问题导致authkey泄露的修复问题
简介:漏洞名称:phpcms authkey生成算法问题导致authkey泄露补丁文件:caches/configs/system.php补丁来源:云盾自研漏洞描述:phpcms在安装时,由于在同一个页面中连续使用mt_rand(),未进行有效mt_srand();种子随机化操作,导致authkey存在泄漏风险,黑客可利用该漏洞猜解出网站authkey进而入侵网站。【注意:该补丁修复后会自动修改您网站配置文件中的auth_key和phpsso_auth_key,并且只会运行一次,修复期间会有部分用户访问的cookies失效导致需要登录网站,除此无其他影响,可放心升级】…阿里云漏洞提示。
在线解决办法:
1、在/caches/configs/system.php,增加第一个参数:
'alivulfix' => 'yes',
修改后,代码截图如下:
2、找到并修改auth_key,20位字符串;具体写什么,自定义即可。
'auth_key' => '2qKYgs0PgHWWtaFVb3KP', //密钥
3、找到并修改auth_key,32位字符串;具体写什么,自定义即可。
'phpsso_auth_key' => 'hjor66pewop_3qooeamtbiprooteqein', //加密密钥
注意:到了这一步,跟阿里云的云骑士一键修复是一样的了。
只是网站用户暂时都登录不了,接下来还有最重要的一步。
4、后台登录phpsso管理中心,在导航菜单phpsso --> 应用管理 --> 编辑中,编辑"通信密钥"为第3步设置的'phpsso_auth_key'的值,然后点击提交。
关键步骤截图如下:
提交之后,页面显示通信成功,如下图。

5、最后,额外去测试一下登录。
你会发现,网站可以登录了,而且阿里云后台关于"phpcms authkey生成算法问题导致authkey泄露"的提示也都消失了。
阿里云反馈,截图如下:
如果,你先修改的是本地文件:
(1)将修改好的文件,上传到服务器对应文件位置,直接覆盖;
(2)接着操作上文第4、5步,即可。
(3)最后,登录阿里云后台,点击验证(截图如下),即可完成漏洞修复。
感谢你能够认真阅读完这篇文章,希望小编分享PHPCMS漏洞之authkey生成算法问题导致authkey泄露怎么办内容对大家有帮助,同时也希望大家多多支持,关注行业资讯频道,遇到问题就找,详细的解决方法等着你来学习!
漏洞
问题
网站
登录
算法
生成
文件
阿里
截图
后台
密钥
篇文章
补丁
怎么办
字符
字符串
用户
页面
提示
管理
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
数据库查询语言的缩写词为
药品广告数据库宏鹰制药
fod 软件开发
汉德软件开发
东营服务器运维管理系统价格
江苏分布式服务器云主机
pod怎么连接数据库
国庆假期网络安全教育征文
高级软件开发工程师证书有用
2003搭建服务器
g口服务器在线
原油期货期货软件开发
如何查看数据库中表的索引
迅驰软件开发
侏罗纪岛为什么连接不到服务器
无线传感器网络技术应用实验报告
apifox怎么读取数据库
表格单元格抓取部分数据库
小米数据库开源
浙江中控软件开发待遇
二五六互联网科技有限公司怎么样
掌中生活的服务器在哪里
互联网科技类公司缴税
浪潮服务器默认管理密码
json数据库 csv文件
江苏拓鑫网络技术有限公司招聘
天府杯网络安全报名
服务器能家用吗
中科曙光服务器是否为国产化设备
软件开发工程项目流程