PHPShop存在多个安全漏洞


Posted in PHP onOctober 09, 2006

受影响系统:

phpShop phpShop 0.6.1-b

详细描述:

phpShop是一款基于PHP的电子商务程序,可方便的扩展WEB功能。phpShop存在多个安全问题,远程攻击者可以利用这些漏洞攻击数据库,获得敏感信息,执行任意脚本代码。

具体问题如下:

1、SQL注入漏洞:

当更新会话时存在一个SQL注入问题,可以对"page"变量提交恶意SQL命令而修改原有SQL逻辑,同样对"product_id"和"offset"变量进行注入也存在同样问题。

2、用户信息泄露漏洞:

通过查询"account/shipto"模块,可获得大量客户信息。如果用户以合法帐户登录,也可能查看管理员信息。这些信息包括客户的地址,公司名等等信息。

3、跨站脚本执行攻击:

多个参数对用户提交的URI参数缺少充分过滤,提交包含恶意HTML代码的数据,可导致触发跨站脚本攻击,可能获得目标用户的敏感信息。

目前厂商还没有提供补丁或者升级程序。

 

PHP 相关文章推荐
漂亮但不安全的CTB
Oct 09 PHP
15个小时----从修改程序到自己些程序
Oct 09 PHP
PHP4在WinXP下IIS和Apache2服务器上的安装实例
Oct 09 PHP
PHP 第二节 数据类型之数组
Apr 28 PHP
php中的路径问题与set_include_path使用介绍
Feb 11 PHP
CI框架装载器Loader.php源码分析
Nov 04 PHP
php获取QQ头像并显示的方法
Dec 23 PHP
php静态文件返回304技巧分享
Jan 06 PHP
php 升级到 5.3+ 后出现的一些错误,如 ereg(); ereg_replace(); 函数报错
Dec 07 PHP
学习php设计模式 php实现访问者模式(Visitor)
Dec 07 PHP
PHP会员找回密码功能的简单实现
Sep 05 PHP
php curl发送请求实例方法
Aug 01 PHP
配置最新的PHP加MYSQL服务器
Oct 09 #PHP
xml+php动态载入与分页
Oct 09 #PHP
十天学会php之第七天
Oct 09 #PHP
十天学会php之第九天
Oct 09 #PHP
十天学会php之第十天
Oct 09 #PHP
十天学会php之第八天
Oct 09 #PHP
十天学会php之第五天
Oct 09 #PHP
You might like
基于php在各种web服务器的运行模式详解
2013/06/03 PHP
PHP也能干大事之PHP中的编码解码详解
2015/04/20 PHP
php实现根据IP地址获取其所在省市的方法
2015/04/30 PHP
JavaScript实现删除电脑的关机键
2016/07/26 PHP
深入理解PHP类的自动载入机制
2016/09/16 PHP
Laravel学习教程之本地化模块
2017/08/18 PHP
PHP网页缓存技术优点及代码实例
2020/07/29 PHP
可兼容IE的获取及设置cookie的jquery.cookie函数方法
2013/09/02 Javascript
JavaScript实现LI列表数据绑定的方法
2015/08/04 Javascript
JS本地刷新返回上一页代码
2016/07/25 Javascript
Actionscript与javascript交互实例程序(修改)
2016/09/22 Javascript
原生JS实现在线问卷调查投票特效
2017/01/03 Javascript
BootStrap导航栏问题记录
2017/07/31 Javascript
js构造函数创建对象是否加new问题
2018/01/22 Javascript
js实现双色球效果
2020/08/02 Javascript
JavaScript 实现轮播图特效的示例
2020/11/05 Javascript
django上传图片并生成缩略图方法示例
2017/12/11 Python
python matplotlib画图实例代码分享
2017/12/27 Python
Python Paramiko模块的使用实际案例
2018/02/01 Python
python实现微信发送邮件关闭电脑功能
2018/02/22 Python
numpy 进行数组拼接,分别在行和列上合并的实例
2018/05/08 Python
python对list中的每个元素进行某种操作的方法
2018/06/29 Python
Python判断字符串是否为字母或者数字(浮点数)的多种方法
2018/08/03 Python
详解python爬虫系列之初识爬虫
2019/04/06 Python
python图片验证码识别最新模块muggle_ocr的示例代码
2020/07/03 Python
西班牙土拨鼠床垫公司,感觉在云端:Marmota
2019/03/18 全球购物
KELLER SPORTS荷兰:在线订购最好的运动产品
2020/10/13 全球购物
Linux操作面试题
2015/02/11 面试题
工作中的自我评价如何写好
2013/10/28 职场文书
店长助理岗位职责
2013/12/13 职场文书
小学教师听课制度
2014/02/01 职场文书
会展策划与管理专业求职信
2014/06/09 职场文书
公司2015年终工作总结
2015/05/26 职场文书
2016年小学党支部创先争优活动总结
2016/04/05 职场文书
使用Redis做预定库存缓存功能
2022/04/02 Redis
Java 获取Word中所有的插入和删除修订的方法
2022/04/06 Java/Android