国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > CMS > PhpCMS > 正文

PHPCMS V9專題模塊注入漏洞的分析與修復方法

2024-09-10 07:16:44
字體:
來源:轉載
供稿:網友
分類ID沒有進行有效過濾,導致注入發生。詳細說明:受影響版本:PHPCMS V9 - GBK 漏洞文件:/phpcms/modules/special/index.php 漏洞函數: type() 未過濾參數:$_GET['typeid']       如圖。,第56行對typeid進行轉型,然后第66行再次使用typeid時,并沒有使用整形的typeid,導致注入發生。   由于PHPCMS會自動使用addslashes函數對GPC來的參數轉義,因此本人覺得只有在GBK版本中使用寬字節注入才有可能成功。   由于本人測試時程序并未報錯,所以【以下截圖非正式測試時出現】,【為本人強行將66行的字段名typeid改成typeid1使SQL報錯】,用于顯示當前執行的SQL。。。從SQL來看,注入是成功的
  有測試成功的留個言哈。我自己也木有測完。  
修復方案:官方最新補丁已經修復,請大家及時補丁
發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
主站蜘蛛池模板: 米泉市| 临邑县| 江西省| 濮阳县| 姜堰市| 中牟县| 绥江县| 鲁甸县| 肇庆市| 盖州市| 安福县| 温州市| 凤山县| 鲁甸县| 长治市| 金昌市| 南平市| 新营市| 奉化市| 大名县| 佛冈县| 连南| 淄博市| 昭平县| 侯马市| 宁化县| 汉阴县| 武宁县| 宜州市| 五华县| 图木舒克市| 普陀区| 诸暨市| 临洮县| 福海县| 大田县| 垦利县| 万山特区| 东莞市| 桂阳县| 临夏市|