PHPShop存在多个安全漏洞


Posted in PHP onOctober 09, 2006

受影响系统:

phpShop phpShop 0.6.1-b

详细描述:

phpShop是一款基于PHP的电子商务程序,可方便的扩展WEB功能。phpShop存在多个安全问题,远程攻击者可以利用这些漏洞攻击数据库,获得敏感信息,执行任意脚本代码。

具体问题如下:

1、SQL注入漏洞:

当更新会话时存在一个SQL注入问题,可以对"page"变量提交恶意SQL命令而修改原有SQL逻辑,同样对"product_id"和"offset"变量进行注入也存在同样问题。

2、用户信息泄露漏洞:

通过查询"account/shipto"模块,可获得大量客户信息。如果用户以合法帐户登录,也可能查看管理员信息。这些信息包括客户的地址,公司名等等信息。

3、跨站脚本执行攻击:

多个参数对用户提交的URI参数缺少充分过滤,提交包含恶意HTML代码的数据,可导致触发跨站脚本攻击,可能获得目标用户的敏感信息。

目前厂商还没有提供补丁或者升级程序。

 

PHP 相关文章推荐
PHP中time(),date(),mktime()区别介绍
Sep 28 PHP
PHP 如何获取二维数组中某个key的集合
Jun 03 PHP
ThinkPHP实现批量删除数据的代码实例
Jul 02 PHP
Drupal简体中文语言包安装教程
Sep 27 PHP
两种php实现图片上传的方法
Jan 22 PHP
Fleaphp常见函数功能与用法示例
Nov 15 PHP
PHP正则表达式匹配替换与分割功能实例浅析
Feb 04 PHP
php使用变量动态创建类的对象用法示例
Feb 06 PHP
基于php编程规范(详解)
Aug 17 PHP
PHP 应用容器化以及部署方法
Feb 12 PHP
PHP+redis实现的悲观锁机制示例
Jun 12 PHP
PHP压缩图片功能的介绍
Mar 21 PHP
配置最新的PHP加MYSQL服务器
Oct 09 #PHP
xml+php动态载入与分页
Oct 09 #PHP
十天学会php之第七天
Oct 09 #PHP
十天学会php之第九天
Oct 09 #PHP
十天学会php之第十天
Oct 09 #PHP
十天学会php之第八天
Oct 09 #PHP
十天学会php之第五天
Oct 09 #PHP
You might like
一个程序下载的管理程序(三)
2006/10/09 PHP
ThinkPHP实现将SESSION存入MYSQL的方法
2014/07/22 PHP
PHP学习笔记之php文件操作
2016/06/03 PHP
PHP实现自动识别原编码并对字符串进行编码转换的方法
2016/07/13 PHP
Yii框架引用插件和ckeditor中body与P标签去除的方法
2017/01/19 PHP
js 获取中文拼音,Select自动匹配字母获取值的代码
2009/09/23 Javascript
基于JavaScript 数据类型之Boolean类型分析介绍
2013/04/19 Javascript
IE8下String的Trim()方法失效的解决方法
2013/11/08 Javascript
jquery中get和post的简单实例
2014/02/04 Javascript
关于页面嵌入swf覆盖div层的问题的解决方法
2014/02/11 Javascript
浅谈angular.js中实现双向绑定的方法$watch $digest $apply
2015/10/14 Javascript
react.js 翻页插件实例代码
2017/01/19 Javascript
100行代码理解和分析vue2.0响应式架构
2017/03/09 Javascript
Vue监听数组变化源码解析
2017/03/09 Javascript
NodeJS使用七牛云存储上传文件的方法
2017/07/24 NodeJs
使用原生js编写一个简单的框选功能方法
2019/05/13 Javascript
举例讲解Python设计模式编程中对抽象工厂模式的运用
2016/03/02 Python
python中reload(module)的用法示例详解
2017/09/15 Python
python实现图片文件批量重命名
2020/03/23 Python
基于Django与ajax之间的json传输方法
2018/05/29 Python
Python使用itchat 功能分析微信好友性别和位置
2019/08/05 Python
在 Jupyter 中重新导入特定的 Python 文件(场景分析)
2019/10/27 Python
Django模板标签中url使用详解(url跳转到指定页面)
2020/03/19 Python
python中怎么表示空值
2020/06/19 Python
如何用python 操作zookeeper
2020/12/28 Python
CSS3 background-image颜色渐变的实现代码
2018/09/13 HTML / CSS
css3实现背景图片拉伸效果像桌面壁纸一样
2013/08/19 HTML / CSS
迟到检讨书400字
2014/01/13 职场文书
好矿嫂事迹材料
2014/01/21 职场文书
村捐赠仪式答谢词
2014/01/21 职场文书
大学运动会入场词
2014/02/22 职场文书
交通事故私了协议书
2014/04/16 职场文书
冬季施工防火方案
2014/05/17 职场文书
营销总监岗位职责
2014/09/16 职场文书
银行客户经理培训心得体会
2016/01/09 职场文书
2019大学竞选班长发言稿
2019/06/27 职场文书