PHPShop存在多个安全漏洞


Posted in PHP onOctober 09, 2006

受影响系统:

phpShop phpShop 0.6.1-b

详细描述:

phpShop是一款基于PHP的电子商务程序,可方便的扩展WEB功能。phpShop存在多个安全问题,远程攻击者可以利用这些漏洞攻击数据库,获得敏感信息,执行任意脚本代码。

具体问题如下:

1、SQL注入漏洞:

当更新会话时存在一个SQL注入问题,可以对"page"变量提交恶意SQL命令而修改原有SQL逻辑,同样对"product_id"和"offset"变量进行注入也存在同样问题。

2、用户信息泄露漏洞:

通过查询"account/shipto"模块,可获得大量客户信息。如果用户以合法帐户登录,也可能查看管理员信息。这些信息包括客户的地址,公司名等等信息。

3、跨站脚本执行攻击:

多个参数对用户提交的URI参数缺少充分过滤,提交包含恶意HTML代码的数据,可导致触发跨站脚本攻击,可能获得目标用户的敏感信息。

目前厂商还没有提供补丁或者升级程序。

 

PHP 相关文章推荐
VFP与其他应用程序的集成
Oct 09 PHP
php使用异或实现的加密解密实例
Sep 04 PHP
php中将数组转成字符串并保存到数据库中的函数代码
Sep 29 PHP
ThinkPHP模板判断输出Empty标签用法详解
Jun 30 PHP
PHP cURL初始化和执行方法入门级代码
May 28 PHP
最准确的php截取字符串长度函数
Oct 29 PHP
Linux+Nginx+MySQL下配置论坛程序Discuz的基本教程
Dec 23 PHP
PHP入门教程之表单与验证实例详解
Sep 11 PHP
PHP实现登录搜狐广告获取广告联盟数据的方法【附demo源码】
Oct 14 PHP
php版微信自定义回复功能示例
Dec 05 PHP
thinkphp5使用无限极分类
Feb 18 PHP
Laravel框架实现调用百度翻译API功能示例
May 30 PHP
配置最新的PHP加MYSQL服务器
Oct 09 #PHP
xml+php动态载入与分页
Oct 09 #PHP
十天学会php之第七天
Oct 09 #PHP
十天学会php之第九天
Oct 09 #PHP
十天学会php之第十天
Oct 09 #PHP
十天学会php之第八天
Oct 09 #PHP
十天学会php之第五天
Oct 09 #PHP
You might like
4月1日重磅发布!《星际争霸II》6.0.0版本更新
2020/04/09 星际争霸
浅谈thinkphp的实例化模型
2015/01/04 PHP
php获取微信共享收货地址的方法
2017/12/21 PHP
js option删除代码集合
2008/11/12 Javascript
js 数组操作代码集锦
2009/04/28 Javascript
JS字符串累加Array不一定比字符串累加快(根据电脑配置)
2012/05/14 Javascript
利用webqq协议使用python登录qq发消息源码参考
2013/04/08 Javascript
jquery提取元素里的纯文本不包含span等里的内容
2013/09/30 Javascript
分享28款免费实用的 JQuery 图片和内容滑块插件
2014/12/15 Javascript
JQUERY简单按钮轮换选中效果实现方法
2015/05/07 Javascript
浅析Node.js中使用依赖注入的相关问题及解决方法
2015/06/24 Javascript
js代码实现随机颜色的小方块
2015/07/30 Javascript
Jquery操作cookie记住用户名
2016/03/29 Javascript
手机图片预览插件photoswipe.js使用总结
2016/08/25 Javascript
javascript动画之磁性吸附效果篇
2016/12/09 Javascript
javascript事件捕获机制【深入分析IE和DOM中的事件模型】
2016/12/15 Javascript
微信小程序 页面跳转事件绑定的实例详解
2017/09/20 Javascript
vue2中,根据list的id进入对应的详情页并修改title方法
2018/08/24 Javascript
vue侧边栏动态生成下级菜单的方法
2018/09/07 Javascript
JS中的防抖与节流及作用详解
2019/04/01 Javascript
VUE兄弟组件传值操作实例分析
2019/10/26 Javascript
vue常用高阶函数及综合实例
2021/02/25 Vue.js
使用Python的Django框架结合jQuery实现AJAX购物车页面
2016/04/11 Python
基于Django模板中的数字自增(详解)
2017/09/05 Python
python机器学习实战之树回归详解
2017/12/20 Python
Python使用functools实现注解同步方法
2018/02/06 Python
python模仿网页版微信发送消息功能
2018/02/24 Python
Python Django模板之模板过滤器与自定义模板过滤器示例
2019/10/18 Python
tensorflow 获取checkpoint中的变量列表实例
2020/02/11 Python
python实现双人五子棋(终端版)
2020/12/30 Python
HTML5之HTML元素扩展(上)—新增加的元素及使用概述
2013/01/31 HTML / CSS
凯特王妃父母建立的派对用品网站:Party Pieces
2017/05/28 全球购物
《两个铁球同时着地》教学反思
2014/02/13 职场文书
付款委托书范本
2014/04/04 职场文书
研究生毕业登记表的自我鉴定范文
2019/07/15 职场文书
Appium中scroll和drag_and_drop根据元素位置滑动
2022/02/15 Python