PHPShop存在多个安全漏洞


Posted in PHP onOctober 09, 2006

受影响系统:

phpShop phpShop 0.6.1-b

详细描述:

phpShop是一款基于PHP的电子商务程序,可方便的扩展WEB功能。phpShop存在多个安全问题,远程攻击者可以利用这些漏洞攻击数据库,获得敏感信息,执行任意脚本代码。

具体问题如下:

1、SQL注入漏洞:

当更新会话时存在一个SQL注入问题,可以对"page"变量提交恶意SQL命令而修改原有SQL逻辑,同样对"product_id"和"offset"变量进行注入也存在同样问题。

2、用户信息泄露漏洞:

通过查询"account/shipto"模块,可获得大量客户信息。如果用户以合法帐户登录,也可能查看管理员信息。这些信息包括客户的地址,公司名等等信息。

3、跨站脚本执行攻击:

多个参数对用户提交的URI参数缺少充分过滤,提交包含恶意HTML代码的数据,可导致触发跨站脚本攻击,可能获得目标用户的敏感信息。

目前厂商还没有提供补丁或者升级程序。

 

PHP 相关文章推荐
一个PHP日历程序
Dec 06 PHP
使用 MySQL 开始 PHP 会话
Dec 21 PHP
php学习笔记 [预定义数组(超全局数组)]
Jun 09 PHP
解析php中的escape函数
Jun 29 PHP
测试php函数的方法
Nov 13 PHP
PHP错误WARNING: SESSION_START() [FUNCTION.SESSION-START]解决方法
May 04 PHP
PHP中使用Session配合Javascript实现文件上传进度条功能
Oct 15 PHP
php求一个网段开始与结束IP地址的方法
Jul 09 PHP
PHP实现发送邮件的方法(基于简单邮件发送类)
Dec 17 PHP
PHP的全局错误处理详解
Apr 25 PHP
PHP处理数组和XML之间的互相转换
Jun 02 PHP
PHP使用FFmpeg获取视频播放总时长与码率等信息
Sep 13 PHP
配置最新的PHP加MYSQL服务器
Oct 09 #PHP
xml+php动态载入与分页
Oct 09 #PHP
十天学会php之第七天
Oct 09 #PHP
十天学会php之第九天
Oct 09 #PHP
十天学会php之第十天
Oct 09 #PHP
十天学会php之第八天
Oct 09 #PHP
十天学会php之第五天
Oct 09 #PHP
You might like
PHP提示Notice: Undefined variable的解决办法
2012/11/24 PHP
解析yii数据库的增删查改
2013/06/20 PHP
ThinkPHP3.1新特性之命名范围的使用
2014/06/19 PHP
Laravel 5框架学习之Eloquent 关系
2015/04/09 PHP
thinkphp3.2实现在线留言提交验证码功能
2017/07/19 PHP
PHP单元测试配置与使用方法详解
2019/12/27 PHP
jQuery判断元素是否显示 是否隐藏的简单实现代码
2016/05/19 Javascript
利用JS实现数字增长
2016/07/28 Javascript
使用JS代码实现点击按钮下载文件
2016/11/12 Javascript
JS判断键盘是否按的回车键并触发指定按钮点击操作的方法
2017/02/13 Javascript
基于代数方程库Algebra.js解二元一次方程功能示例
2017/06/09 Javascript
label+input实现按钮开关切换效果的实例
2017/08/16 Javascript
JS实现电商放大镜效果
2017/08/24 Javascript
zTree jQuery 树插件的使用(实例讲解)
2017/09/25 jQuery
redux中间件之redux-thunk的具体使用
2018/04/17 Javascript
微信小程序实现星级评价效果
2018/12/28 Javascript
详解在网页上通过JS实现文本的语音朗读
2019/03/28 Javascript
js 使用ajax设置和获取自定义header信息的方法小结
2020/03/12 Javascript
Vue js with语句原理及用法解析
2020/09/03 Javascript
python处理json数据中的中文
2014/03/06 Python
python处理圆角图片、圆形图片的例子
2014/04/25 Python
Python logging模块学习笔记
2014/05/24 Python
python-django中的APPEND_SLASH实现方法
2019/06/21 Python
深入浅析python3中的unicode和bytes问题
2019/07/03 Python
详解Django定时任务模块设计与实践
2019/07/24 Python
python批量处理多DNS多域名的nslookup解析实现
2020/06/28 Python
python 监控logcat关键字功能
2020/09/04 Python
美国战术品牌:5.11 Tactical
2019/05/01 全球购物
写演讲稿所需要注意的4个条件
2014/01/09 职场文书
上班离岗检讨书
2014/01/27 职场文书
公司晚会策划方案
2014/05/17 职场文书
演讲比赛的活动方案
2014/08/28 职场文书
幼儿教师2014年度工作总结
2014/12/16 职场文书
2015年小学生国庆节演讲稿
2015/07/30 职场文书
python之np.argmax()及对axis=0或者1的理解
2021/06/02 Python
利用uni-app生成微信小程序的踩坑记录
2022/04/05 Javascript