PHPShop存在多个安全漏洞


Posted in PHP onOctober 09, 2006

受影响系统:

phpShop phpShop 0.6.1-b

详细描述:

phpShop是一款基于PHP的电子商务程序,可方便的扩展WEB功能。phpShop存在多个安全问题,远程攻击者可以利用这些漏洞攻击数据库,获得敏感信息,执行任意脚本代码。

具体问题如下:

1、SQL注入漏洞:

当更新会话时存在一个SQL注入问题,可以对"page"变量提交恶意SQL命令而修改原有SQL逻辑,同样对"product_id"和"offset"变量进行注入也存在同样问题。

2、用户信息泄露漏洞:

通过查询"account/shipto"模块,可获得大量客户信息。如果用户以合法帐户登录,也可能查看管理员信息。这些信息包括客户的地址,公司名等等信息。

3、跨站脚本执行攻击:

多个参数对用户提交的URI参数缺少充分过滤,提交包含恶意HTML代码的数据,可导致触发跨站脚本攻击,可能获得目标用户的敏感信息。

目前厂商还没有提供补丁或者升级程序。

 

PHP 相关文章推荐
中英文字符串翻转函数
Dec 09 PHP
谨慎使用PHP的引用原因分析
Sep 06 PHP
浅析PHP中Collection 类的设计
Jun 21 PHP
PHP过滤★等特殊符号的正则
Jan 27 PHP
PHP查找与搜索数组元素方法总结
Jun 12 PHP
PHP实现的memcache环形队列类实例
Jul 28 PHP
深入解析WordPress中加载模板的get_template_part函数
Jan 11 PHP
php ucwords() 函数将字符串中每个单词的首字符转换为大写(实现代码)
May 12 PHP
smarty循环嵌套用法示例分析
Jul 19 PHP
PHP二进制与字符串之间的相互转换教程
Oct 14 PHP
购物车实现的几种方式优缺点对比
May 02 PHP
Laravel等框架模型关联的可用性浅析
Dec 15 PHP
配置最新的PHP加MYSQL服务器
Oct 09 #PHP
xml+php动态载入与分页
Oct 09 #PHP
十天学会php之第七天
Oct 09 #PHP
十天学会php之第九天
Oct 09 #PHP
十天学会php之第十天
Oct 09 #PHP
十天学会php之第八天
Oct 09 #PHP
十天学会php之第五天
Oct 09 #PHP
You might like
来自PHP.NET的入门教程
2006/10/09 PHP
php debug 安装技巧
2011/04/30 PHP
解密ThinkPHP3.1.2版本之模块和操作映射
2014/06/19 PHP
php将图片保存入mysql数据库失败的解决方法
2014/12/27 PHP
PHP使用preg_split()分割特殊字符(元字符等)的方法分析
2017/02/04 PHP
thinkPHP实现基于ajax的评论回复功能
2018/06/22 PHP
用JavaScript隐藏控件的方法
2009/09/21 Javascript
Extjs4 GridPanel的主要配置参数详细介绍
2013/04/18 Javascript
JavaScript设计模式之观察者模式(发布者-订阅者模式)
2014/09/24 Javascript
jQuery右下角悬浮广告实例
2016/10/17 Javascript
require.js与bootstrap结合实现简单的页面登录和页面跳转功能
2017/05/12 Javascript
改变vue请求过来的数据中的某一项值的方法(详解)
2018/03/08 Javascript
浅析vue给不同环境配置不同打包命令
2018/08/17 Javascript
Javascript摸拟自由落体与上抛运动原理与实现方法详解
2020/04/08 Javascript
Win10下Python环境搭建与配置教程
2016/11/18 Python
Django如何实现内容缓存示例详解
2017/09/24 Python
解决python xlrd无法读取excel文件的问题
2018/12/25 Python
python之mock模块基本使用方法详解
2019/06/27 Python
关于Python turtle库使用时坐标的确定方法
2020/03/19 Python
Django框架配置mysql数据库实现过程
2020/04/22 Python
使用OpenCV实现道路车辆计数的使用方法
2020/07/15 Python
Django filter动态过滤与排序实现过程解析
2020/11/26 Python
HTML5中微数据概述及在搜索引擎中的使用举例
2013/02/07 HTML / CSS
使用phonegap进行提示操作的具体方法
2017/03/30 HTML / CSS
英国知名的皮手套品牌:Dents
2016/11/13 全球购物
Merrell美国官网:美国登山运动鞋品牌
2018/02/07 全球购物
 Alo Yoga官网:购买瑜伽服装
2018/06/17 全球购物
物流专业毕业生推荐信范文
2013/11/18 职场文书
社区庆八一活动方案
2014/02/02 职场文书
党风廉政建设责任书
2014/04/14 职场文书
小学感恩教育活动总结
2014/07/07 职场文书
迎七一演讲稿
2014/09/12 职场文书
买房子个人收入证明
2014/10/12 职场文书
患者身份识别制度
2015/08/06 职场文书
运动会跳远广播稿
2015/08/19 职场文书
在Windows Server 2012上安装 .NET Framework 3.5 所遇到的问题
2022/04/29 Servers