PHPShop存在多个安全漏洞


Posted in PHP onOctober 09, 2006

受影响系统:

phpShop phpShop 0.6.1-b

详细描述:

phpShop是一款基于PHP的电子商务程序,可方便的扩展WEB功能。phpShop存在多个安全问题,远程攻击者可以利用这些漏洞攻击数据库,获得敏感信息,执行任意脚本代码。

具体问题如下:

1、SQL注入漏洞:

当更新会话时存在一个SQL注入问题,可以对"page"变量提交恶意SQL命令而修改原有SQL逻辑,同样对"product_id"和"offset"变量进行注入也存在同样问题。

2、用户信息泄露漏洞:

通过查询"account/shipto"模块,可获得大量客户信息。如果用户以合法帐户登录,也可能查看管理员信息。这些信息包括客户的地址,公司名等等信息。

3、跨站脚本执行攻击:

多个参数对用户提交的URI参数缺少充分过滤,提交包含恶意HTML代码的数据,可导致触发跨站脚本攻击,可能获得目标用户的敏感信息。

目前厂商还没有提供补丁或者升级程序。

 

PHP 相关文章推荐
我的群发邮件程序
Oct 09 PHP
VIM中设置php自动缩进为4个空格的方法详解
Jun 14 PHP
简单的php缓存类分享     php缓存机制
Jan 22 PHP
php警告Creating default object from empty value 问题的解决方法
Apr 02 PHP
PHP获取网页标题的3种实现方法代码实例
Apr 11 PHP
PHP实现的QQ空间g_tk加密算法
Jul 09 PHP
PHP防盗链的基本思想 防盗链的设置方法
Sep 25 PHP
PHP通过反射动态加载第三方类和获得类源码的实例
Nov 27 PHP
yii使用bootstrap分页样式的实例
Jan 17 PHP
PHP面向对象中new self()与 new static()的区别浅析
Aug 17 PHP
PHP实现的简单对称加密与解密方法实例小结
Aug 28 PHP
Linux系统下安装PHP7.3版本
Jun 26 PHP
配置最新的PHP加MYSQL服务器
Oct 09 #PHP
xml+php动态载入与分页
Oct 09 #PHP
十天学会php之第七天
Oct 09 #PHP
十天学会php之第九天
Oct 09 #PHP
十天学会php之第十天
Oct 09 #PHP
十天学会php之第八天
Oct 09 #PHP
十天学会php之第五天
Oct 09 #PHP
You might like
php 静态变量的初始化
2009/11/15 PHP
解析PHP中数组元素升序、降序以及重新排序的函数
2013/06/20 PHP
PHP5.3安装Zend Guard Loader图文教程
2014/09/29 PHP
[原创]php逐行读取txt文件写入数组的方法
2015/07/02 PHP
使用ThinkPHP的自动完成实现无限级分类实例详解
2016/09/02 PHP
php提高脚本性能的4个技巧
2020/08/18 PHP
javascript RadioButtonList获取选中值
2009/04/09 Javascript
ExtJS 2.0实用简明教程 之ExtJS版的Hello
2009/04/29 Javascript
JS鼠标事件大全 推荐收藏
2011/11/01 Javascript
获取中文字符串的实际长度代码
2014/06/05 Javascript
javaScript实现可缩放的显示区效果代码
2015/10/26 Javascript
jQuery实用技巧必备(下)
2015/11/03 Javascript
详解JavaScript基于面向对象之继承
2015/12/13 Javascript
一起学写js Calender日历控件
2016/04/14 Javascript
AngularJS中isolate scope的用法分析
2016/11/22 Javascript
JS按钮闪烁功能的实现代码
2017/07/21 Javascript
AngularJs用户输入动态模板XSS攻击示例详解
2018/04/21 Javascript
vue框架中props的typescript用法详解
2020/02/17 Javascript
详解node.js 事件循环
2020/07/22 Javascript
[53:21]2014 DOTA2国际邀请赛中国区预选赛5.21 DT VS LGD-CDEC
2014/05/22 DOTA
如何在sae中设置django,让sae的工作环境跟本地python环境一致
2017/11/21 Python
python中不能连接超时的问题及解决方法
2018/06/10 Python
python使用tkinter库实现五子棋游戏
2019/06/18 Python
将keras的h5模型转换为tensorflow的pb模型操作
2020/05/25 Python
Django Form常用功能及代码示例
2020/10/13 Python
HTML5 语义化结构化规范化
2008/10/17 HTML / CSS
吉尔德利巧克力公司:Ghirardelli Chocolate Company
2019/03/27 全球购物
公司授权委托书样本
2014/09/15 职场文书
2014年少先队工作总结
2014/12/03 职场文书
2015年银行大堂经理工作总结
2015/04/24 职场文书
培训班通知
2015/04/25 职场文书
离婚纠纷代理词
2015/05/23 职场文书
业务员年终工作总结2015
2015/05/28 职场文书
工作感言一句话
2015/08/01 职场文书
Python列表删除重复元素与图像相似度判断及删除实例代码
2021/05/07 Python
Spring 使用注解开发
2022/05/20 Java/Android