PHPShop存在多个安全漏洞


Posted in PHP onOctober 09, 2006

受影响系统:

phpShop phpShop 0.6.1-b

详细描述:

phpShop是一款基于PHP的电子商务程序,可方便的扩展WEB功能。phpShop存在多个安全问题,远程攻击者可以利用这些漏洞攻击数据库,获得敏感信息,执行任意脚本代码。

具体问题如下:

1、SQL注入漏洞:

当更新会话时存在一个SQL注入问题,可以对"page"变量提交恶意SQL命令而修改原有SQL逻辑,同样对"product_id"和"offset"变量进行注入也存在同样问题。

2、用户信息泄露漏洞:

通过查询"account/shipto"模块,可获得大量客户信息。如果用户以合法帐户登录,也可能查看管理员信息。这些信息包括客户的地址,公司名等等信息。

3、跨站脚本执行攻击:

多个参数对用户提交的URI参数缺少充分过滤,提交包含恶意HTML代码的数据,可导致触发跨站脚本攻击,可能获得目标用户的敏感信息。

目前厂商还没有提供补丁或者升级程序。

 

PHP 相关文章推荐
支持php4、php5的mysql数据库操作类
Jan 10 PHP
php读取30天之内的根据算法排序的代码
Apr 06 PHP
php实现jQuery扩展函数
Oct 30 PHP
PHP在特殊字符前加斜杠的实现代码
Jul 17 PHP
解析php如何将日志写进syslog
Jun 28 PHP
php随机抽奖实例分析
Mar 04 PHP
PHP加密技术的简单实现
Sep 04 PHP
php利用imagemagick实现复古老照片效果实例
Feb 16 PHP
详解将数据从Laravel传送到vue的四种方式
Oct 16 PHP
Laravel 5.5 实现禁用用户注册示例
Oct 24 PHP
PHP与Web页面交互操作实例分析
Jun 02 PHP
PHP autoload使用方法及步骤详解
Sep 05 PHP
配置最新的PHP加MYSQL服务器
Oct 09 #PHP
xml+php动态载入与分页
Oct 09 #PHP
十天学会php之第七天
Oct 09 #PHP
十天学会php之第九天
Oct 09 #PHP
十天学会php之第十天
Oct 09 #PHP
十天学会php之第八天
Oct 09 #PHP
十天学会php之第五天
Oct 09 #PHP
You might like
PHP读写文件的方法(生成HTML)
2006/11/27 PHP
PHP 事件机制(2)
2011/03/23 PHP
php指定长度分割字符串str_split函数用法示例
2017/01/30 PHP
laravel实现登录时监听事件,添加登录用户的记录方法
2019/09/30 PHP
各种常用浏览器getBoundingClientRect的解析
2009/05/21 Javascript
jquery BS,dialog控件自适应大小
2009/07/06 Javascript
Prototype 学习 工具函数学习($方法)
2009/07/12 Javascript
javascript 在网页中的运用(asp.net)
2009/11/23 Javascript
下载网站打开页面后间隔多少时间才显示下载链接地址的代码
2010/04/25 Javascript
2010年最佳jQuery插件整理
2010/12/06 Javascript
Javascript Objects详解
2014/09/04 Javascript
理解javascript中的原型和原型链
2015/07/30 Javascript
javascript实现数组内值索引随机化及创建随机数组的方法
2015/08/10 Javascript
移动端滑动插件Swipe教程
2016/10/16 Javascript
js获取指定字符前/后的字符串简单实例
2016/10/27 Javascript
jQuery+ajax的资源回收处理机制分析
2017/01/07 Javascript
bootstrap table之通用方法( 时间控件,导出,动态下拉框, 表单验证 ,选中与获取信息)代码分享
2017/01/24 Javascript
详解JavaScript按概率随机生成事件
2017/08/02 Javascript
React应用中使用Bootstrap的方法
2017/08/15 Javascript
NodeJs搭建本地服务器之使用手机访问的实例讲解
2018/05/12 NodeJs
js数组去重的N种方法(小结)
2018/06/07 Javascript
js键盘事件实现人物的行走
2020/01/17 Javascript
python实现从ftp服务器下载文件的方法
2015/04/30 Python
详解PyCharm配置Anaconda的艰难心路历程
2018/08/13 Python
python提取具有某种特定字符串的行数据方法
2018/12/11 Python
css3新增颜色表示方式分享
2014/04/15 HTML / CSS
KIKO MILANO俄罗斯官网:意大利领先的化妆品和护肤品品牌
2021/01/09 全球购物
Java 中访问数据库的步骤?Statement 和PreparedStatement 之间的区别?
2012/06/05 面试题
请写出 float x 与"零值"比较的 if 语句
2016/01/04 面试题
程序员机试试题汇总
2012/03/07 面试题
毕业生简单求职信
2013/11/19 职场文书
财务部出纳岗位职责
2013/12/22 职场文书
奥巴马的演讲稿
2014/05/15 职场文书
赞美老师的演讲稿
2014/05/22 职场文书
天下第一关导游词
2015/02/06 职场文书
关于Python OS模块常用文件/目录函数详解
2021/07/01 Python