国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > CMS > PhpCMS > 正文

PHPCMS V9專題模塊注入漏洞的分析與修復方法

2024-09-10 07:16:44
字體:
來源:轉載
供稿:網友
分類ID沒有進行有效過濾,導致注入發生。詳細說明:受影響版本:PHPCMS V9 - GBK 漏洞文件:/phpcms/modules/special/index.php 漏洞函數: type() 未過濾參數:$_GET['typeid']       如圖。,第56行對typeid進行轉型,然后第66行再次使用typeid時,并沒有使用整形的typeid,導致注入發生。   由于PHPCMS會自動使用addslashes函數對GPC來的參數轉義,因此本人覺得只有在GBK版本中使用寬字節注入才有可能成功。   由于本人測試時程序并未報錯,所以【以下截圖非正式測試時出現】,【為本人強行將66行的字段名typeid改成typeid1使SQL報錯】,用于顯示當前執行的SQL。。。從SQL來看,注入是成功的
  有測試成功的留個言哈。我自己也木有測完。  
修復方案:官方最新補丁已經修復,請大家及時補丁
發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
主站蜘蛛池模板: 邵东县| 茶陵县| 明水县| 洪洞县| 涪陵区| 东乡族自治县| 云梦县| 闽清县| 广丰县| 格尔木市| 武义县| 甘泉县| 正宁县| 香格里拉县| 临安市| 和静县| 永丰县| 东阳市| 盖州市| 满洲里市| 义乌市| 双流县| 喜德县| 东港市| 祁东县| 竹溪县| 涿鹿县| 玉山县| 灌云县| 南京市| 浦城县| 资源县| 永顺县| 海安县| 成安县| 绍兴市| 宜君县| 常宁市| 武威市| 涿州市| 积石山|