最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

PHPCMS V9專題模塊注入漏洞的分析與修復方法

  發(fā)布時間:2012-10-23 10:46:28   作者:佚名   我要評論
本文來分析一下PHPCMS V9專題模塊注入漏洞
分類ID沒有進行有效過濾,導致注入發(fā)生。詳細說明:受影響版本:PHPCMS V9 - GBK 漏洞文件:/phpcms/modules/special/index.php 漏洞函數(shù): type() 未過濾參數(shù):$_GET['typeid']       如圖。,第56行對typeid進行轉(zhuǎn)型,然后第66行再次使用typeid時,并沒有使用整形的typeid,導致注入發(fā)生。   由于PHPCMS會自動使用addslashes函數(shù)對GPC來的參數(shù)轉(zhuǎn)義,因此本人覺得只有在GBK版本中使用寬字節(jié)注入才有可能成功。   由于本人測試時程序并未報錯,所以【以下截圖非正式測試時出現(xiàn)】,【為本人強行將66行的字段名typeid改成typeid1使SQL報錯】,用于顯示當前執(zhí)行的SQL。。。從SQL來看,注入是成功的
  有測試成功的留個言哈。我自己也木有測完。  
修復方案:官方最新補丁已經(jīng)修復,請大家及時補丁

相關(guān)文章

最新評論

景谷| 马尔康县| 东方市| 隆化县| 渝北区| 库车县| 黄平县| 云龙县| 砚山县| 安龙县| 南漳县| 会昌县| 镶黄旗| 黄平县| 大田县| 鄂尔多斯市| 宁津县| 交城县| 贡觉县| 克东县| 米林县| 鞍山市| 平果县| 徐州市| 白玉县| 莫力| 翁源县| 吴桥县| 巫山县| 涿鹿县| 宝清县| 牡丹江市| 巫山县| 博湖县| 桃园市| 吉安县| 仙桃市| 安龙县| 南木林县| 吴忠市| 静乐县|