首 页 | 网页模板 | 教程 | 源码下载 | 书籍下载 | 图片素材 | 字体 | JAVA特效 | FLASH源码 | 软件 | 矢量 | 论坛 | 其它 |
设为主页
加入收藏
联系站长
平面设计 | 网页制作 | 程序编写 | 数 据 库 | 媒体动画 | 网络冲浪 | 服务器相关 |
当前在线
广告:P4服务器电信机房6999/年即送产权 | 疾风下载
BJXSHOP网上购物系统全系列产品漏洞
2005-10-23 17:18:40  作者:模板天下收集整理  来源:未知 网友评论 0 条 论坛
   

发现者:Neeao [Bug.Center.Team]
程序名称:伴江行网上商城系统
影响版本:所有版本(包括官方所有演示版本)
系统开发:伴江行设计中心
官方地址:http://www.gzshopping.com
漏洞等级:危险
详细说明:注入漏洞

存在漏洞文件:
textbox.asp
textbox2.asp
textbox3.asp

本来这个是后台修改新闻时候显示内容的东西,本页一个代码就可以了,不知道作者为什么非要用一个文件来显示出来,
而且还放在程序跟目录下!没有做任何限制就放在了哪里,调用,可见作者是多么的粗心!

测试方法:textbox.asp?action=modify&newsid=任意一个存在的id!
textbox3.asp?action=modify&bookid=任意一个存在的id!
textbox2.asp?action=modify&newsid=任意一个存在的id!
就可以注入了!如果用sql版的话数据库权限设置不当的话,很容易获得系统权限!^_^!

漏洞补丁:已经通知了官方了!
临时解决方法;过滤变量啊! 

共分1页  [1] 
>> 相关文章

关于网站 | 客服中心 | 服务条款 | 友情链接 | 广告联系 | 本站历程 | 网站导航

吉ICP备05000107号