blog

当前位置:首页>文章中心>blog
ecshop注入漏洞
blog 2016-02-04 1 阅读

ecshop注入漏洞

小泥巴 小泥吧科技 2016-02-04
补丁编号 69 漏洞名 ecshop注入漏洞
补丁文件 l下载:lib_api.php
漏洞描述
ECShop存在一个盲注漏洞,问题存在于/api/client/api.php文件中,提交特制的恶意POST请求可进行SQL注入攻击,可获得敏感信息或操作数据库
来源 云盾自研
更新时间 2015-05-23 15:56:04
/api/client/includes/lib_api.php (大约247行左右)中的用户登录函数用addslashes()过滤下POST过来的UserId
if (get_magic_quotes_gpc()) {
    $post['UserId'] = $post['UserId'];
} else {
    $post['UserId'] = addslashes($post['UserId']);
}
如图:s52
相关标签:

发表评论:

评论记录:

未查询到任何数据!
QQ咨询
回电话
回拨通话

我们稍后回拨您的电话

座机请加区号

微信联系
微信扫一扫
微信二维码

扫码加微信