PHPShop存在多个安全漏洞

灵宁儿

灵宁儿

2016-01-29 15:00

PHPShop存在多个安全漏洞,PHPShop存在多个安全漏洞
 

  受影响系统:

  phpShop phpShop 0.6.1-b

(本文来源于图老师网站,更多请访问http://m.tulaoshi.com/php/)

  详细描述:

  phpShop是一款基于PHP的电子商务程序,可方便的扩展WEB功能。phpShop存在多个安全问题,远程攻击者可以利用这些漏洞攻击数据库,获得敏感信息,执行任意脚本代码。

  具体问题如下:

  1、SQL注入漏洞:

  当更新会话时存在一个SQL注入问题,可以对"page"变量提交恶意SQL命令而修改原有SQL逻辑,同样对"product_id"和"offset"变量进行注入也存在同样问题。

  2、用户信息泄露漏洞:

  通过查询"account/shipto"模块,可获得大量客户信息。如果用户以合法帐户登录,也可能查看管理员信息。这些信息包括客户的地址,公司名等等信息。

  3、跨站脚本执行攻击:

(本文来源于图老师网站,更多请访问http://m.tulaoshi.com/php/)

  多个参数对用户提交的URI参数缺少充分过滤,提交包含恶意HTML代码的数据,可导致触发跨站脚本攻击,可能获得目标用户的敏感信息。

  目前厂商还没有提供补丁或者升级程序。

 

 
展开更多 50%)
分享

猜你喜欢

PHPShop存在多个安全漏洞

PHP
PHPShop存在多个安全漏洞

PHP发现安全漏洞

PHP
PHP发现安全漏洞

s8lol主宰符文怎么配

英雄联盟 网络游戏
s8lol主宰符文怎么配

Netscape 修复 JAVA 安全漏洞

Java JAVA基础
Netscape 修复 JAVA 安全漏洞

Sql语句密码验证的安全漏洞

SQLServer
Sql语句密码验证的安全漏洞

lol偷钱流符文搭配推荐

英雄联盟 网络游戏
lol偷钱流符文搭配推荐

Sql语句密码验证安全漏洞

编程语言 网络编程
Sql语句密码验证安全漏洞

MySQL3.23.31之前版本的安全漏洞

MySQL mysql数据库
MySQL3.23.31之前版本的安全漏洞

lolAD刺客新符文搭配推荐

英雄联盟
lolAD刺客新符文搭配推荐

一个阿拉伯数字转中文数字的函数

一个阿拉伯数字转中文数字的函数

MySQL优化全攻略-服务器参数调整

MySQL优化全攻略-服务器参数调整
下拉加载更多内容 ↓