快捷导航

「不需要同意微信定位」怎样偷看微信好友位置不让对方知道

[复制链接]
查看: 275|回复: 0

8万

主题

8万

帖子

26万

积分

论坛元老

Rank: 8Rank: 8

积分
260116
发表于 2020-10-27 00:00:00 | 显示全部楼层 |阅读模式
发布日期:2010-05.24
发布作者:Jannock
影响版本:phpcms2008sp4_UTF8_100510
官方地址: www.phpcms.cn
漏洞描述: Phpcms是一款基于 PHP+Mysql 架构的网站内容管理系统,也是一个开源的 PHP 开发平台。Phpcms 采用模块化方式开发,功能易用便于扩展,可面向大中型站点提供重量级网站建设解决方案。3年来,凭借 Phpcms 团队长期积累的丰富的Web开发及数据库经验和勇于创新追求完美的设计理念,使得 Phpcms 得到了近10万网站的认可,并且越来越多地被应用到大中型商业网站
漏洞分析:

复制代码代码如下:

ads\include\ads.class.php  

function edit($ads, $adsid, $username = \“\“) //110行  

{  

if(!$this->check_form($ads)) return FALSE;  

$ads = $this->check_form($ads);  

if(defined(\“IN_ADMIN\“))  

{  

$ads[\“fromdate\“] = strtotime($ads[\“fromdate\“]);  

$ads[\“todate\“] = strtotime($ads[\“todate\“]);  

}  

$this->adsid = $adsid;  

$where = \“ adsid=\“.$this->adsid;  

if($username) $where .= “ AND username=\“$username\““;  

return $this->db->update($this->table, $ads, $where);  

}  




Ads\member.php
if(!$c_ads->edit($info, $adsid, $_username)) showmessage($c_ads->msg(), \“goback\“); //47行
变量$adsid没有经过处理就直接进入SQL查询,造成SQL注入。


漏洞利用:

1、注册普通会员账号
2、预订一个广告,然后修改
修改 adsid的值,这里是注入的地点。提交出错信息如下:
  
解决方案:
等官方补丁或修改
ads\include\ads.class.php
$this->adsid = intval($adsid);  




(责任编辑:网络)
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

精彩推荐

让创业更简单

  • 反馈建议:XXXXXXXX
  • 客服电话:暂时没有
  • 工作时间:周一到周五9点~22点

云服务支持

黑客联盟,快速搜索

关注我们

Copyright 黑客论坛  Powered by©  技术支持: