PHPShop存在多个安全漏洞


Posted in PHP onOctober 09, 2006

受影响系统:

phpShop phpShop 0.6.1-b

详细描述:

phpShop是一款基于PHP的电子商务程序,可方便的扩展WEB功能。phpShop存在多个安全问题,远程攻击者可以利用这些漏洞攻击数据库,获得敏感信息,执行任意脚本代码。

具体问题如下:

1、SQL注入漏洞:

当更新会话时存在一个SQL注入问题,可以对"page"变量提交恶意SQL命令而修改原有SQL逻辑,同样对"product_id"和"offset"变量进行注入也存在同样问题。

2、用户信息泄露漏洞:

通过查询"account/shipto"模块,可获得大量客户信息。如果用户以合法帐户登录,也可能查看管理员信息。这些信息包括客户的地址,公司名等等信息。

3、跨站脚本执行攻击:

多个参数对用户提交的URI参数缺少充分过滤,提交包含恶意HTML代码的数据,可导致触发跨站脚本攻击,可能获得目标用户的敏感信息。

目前厂商还没有提供补丁或者升级程序。

 

PHP 相关文章推荐
在Zeus Web Server中安装PHP语言支持
Oct 09 PHP
用php实现像JSP,ASP里Application那样的全局变量
Jan 12 PHP
php单件模式结合命令链模式使用说明
Sep 07 PHP
php 定义404页面的实现代码
Nov 19 PHP
php文件夹与文件目录操作函数介绍
Sep 09 PHP
ThinkPHP使用心得分享-ThinkPHP + Ajax 实现2级联动下拉菜单
May 15 PHP
Web程序工作原理详解
Dec 25 PHP
PHP中使用xmlreader读取xml数据示例
Dec 29 PHP
PHP中使用Imagick操作PSD文件实例
Jan 26 PHP
PHP抓取网页、解析HTML常用的方法总结
Jul 01 PHP
PHP中each与list用法分析
Jan 08 PHP
PHP房贷计算器实例代码,等额本息,等额本金
Apr 01 PHP
配置最新的PHP加MYSQL服务器
Oct 09 #PHP
xml+php动态载入与分页
Oct 09 #PHP
十天学会php之第七天
Oct 09 #PHP
十天学会php之第九天
Oct 09 #PHP
十天学会php之第十天
Oct 09 #PHP
十天学会php之第八天
Oct 09 #PHP
十天学会php之第五天
Oct 09 #PHP
You might like
php heredoc和phpwind的模板技术使用方法小结
2008/03/28 PHP
在PHP中使用redis
2013/11/04 PHP
php随机显示图片的简单示例
2014/02/15 PHP
php中rename函数用法分析
2014/11/15 PHP
PHP的关于变量和日期处理的一些面试题目整理
2015/08/10 PHP
thinkPHP实现的省市区三级联动功能示例
2017/05/05 PHP
laravel 解决paginate查询多个字段报错的问题
2019/10/22 PHP
不懂JavaScript应该怎样学
2008/04/16 Javascript
让图片跳跃起来  javascript图片轮播特效
2016/02/16 Javascript
React.js入门学习第一篇
2016/03/30 Javascript
AngularJS  $on、$emit和$broadcast的使用
2016/09/05 Javascript
微信小程序  modal弹框组件详解
2016/10/27 Javascript
javascript删除html标签函数cIsHTML
2017/01/09 Javascript
通过示例彻底搞懂js闭包
2017/08/10 Javascript
Echarts基本用法_动力节点Java学院整理
2017/08/11 Javascript
webpack之devtool详解
2018/02/10 Javascript
详解vue添加删除元素的方法
2018/06/30 Javascript
通过vue写一个瀑布流插件代码实例
2019/09/07 Javascript
分析Python的Django框架的运行方式及处理流程
2015/04/08 Python
Python的净值数据接口调用示例分享
2016/03/15 Python
Python连接PostgreSQL数据库的方法
2016/11/28 Python
浅谈Matplotlib简介和pyplot的简单使用——文本标注和箭头
2018/01/09 Python
django文档学习之applications使用详解
2018/01/29 Python
python素数筛选法浅析
2018/03/19 Python
python 批量修改/替换数据的实例
2018/07/25 Python
基于django channel实现websocket的聊天室的方法示例
2019/04/11 Python
pyqt5对用qt designer设计的窗体实现弹出子窗口的示例
2019/06/19 Python
html5各种页面切换效果和模态对话框用法总结
2014/12/15 HTML / CSS
HTML5本地数据库基础操作详解
2016/04/26 HTML / CSS
mysql的最长数据库名,表名,字段名可以是多长
2014/04/21 面试题
高三历史教学反思
2014/01/09 职场文书
运动会广播稿60字
2014/01/15 职场文书
合作协议书怎么写
2014/04/18 职场文书
文明单位申报材料
2014/12/23 职场文书
合作意向书怎么写
2019/06/24 职场文书
Oracle删除归档日志及添加定时任务
2022/06/28 Oracle