PHPShop存在多个安全漏洞


Posted in PHP onOctober 09, 2006

受影响系统:

phpShop phpShop 0.6.1-b

详细描述:

phpShop是一款基于PHP的电子商务程序,可方便的扩展WEB功能。phpShop存在多个安全问题,远程攻击者可以利用这些漏洞攻击数据库,获得敏感信息,执行任意脚本代码。

具体问题如下:

1、SQL注入漏洞:

当更新会话时存在一个SQL注入问题,可以对"page"变量提交恶意SQL命令而修改原有SQL逻辑,同样对"product_id"和"offset"变量进行注入也存在同样问题。

2、用户信息泄露漏洞:

通过查询"account/shipto"模块,可获得大量客户信息。如果用户以合法帐户登录,也可能查看管理员信息。这些信息包括客户的地址,公司名等等信息。

3、跨站脚本执行攻击:

多个参数对用户提交的URI参数缺少充分过滤,提交包含恶意HTML代码的数据,可导致触发跨站脚本攻击,可能获得目标用户的敏感信息。

目前厂商还没有提供补丁或者升级程序。

 

PHP 相关文章推荐
php jquery 实现新闻标签分类与无刷新分页
Dec 18 PHP
PHP中的string类型使用说明
Jul 27 PHP
探讨PHP中OO之静态关键字以及类常量的详解
Jun 07 PHP
基于php常用正则表达式的整理汇总
Jun 08 PHP
PHP中比较时间大小实例
Aug 21 PHP
php实现俄罗斯乘法实例
Mar 07 PHP
php 问卷调查结果统计
Oct 08 PHP
WordPress中用于创建以及获取侧边栏的PHP函数讲解
Dec 29 PHP
PHP 表单提交及处理表单数据详解及实例
Dec 27 PHP
laravel如何开启跨域功能示例详解
Aug 31 PHP
php JWT在web端中的使用方法教程
Sep 06 PHP
PHP实现chrome表单请求数据转换为接口使用的json数据
Mar 04 PHP
配置最新的PHP加MYSQL服务器
Oct 09 #PHP
xml+php动态载入与分页
Oct 09 #PHP
十天学会php之第七天
Oct 09 #PHP
十天学会php之第九天
Oct 09 #PHP
十天学会php之第十天
Oct 09 #PHP
十天学会php之第八天
Oct 09 #PHP
十天学会php之第五天
Oct 09 #PHP
You might like
《魔兽争霸3》重制版究竟重制了什么?玩家:这么糊弄真的好吗?
2020/05/04 魔兽争霸
用Json实现PHP与JavaScript间数据交换的方法详解
2013/06/20 PHP
php nginx 实时输出的简单实现方法
2018/01/21 PHP
解决Laravel5.x的php artisan migrate数据库迁移创建操作报错SQLSTATE[42000]
2020/04/06 PHP
laravel中Redis队列监听中断的分析
2020/09/14 PHP
javascript 屏蔽鼠标键盘的几段代码
2008/01/02 Javascript
js jquery验证银行卡号信息正则学习
2013/01/21 Javascript
Javascript Throttle & Debounce应用介绍
2013/03/19 Javascript
js获取url中的参数且参数为中文时通过js解码
2014/03/19 Javascript
js判断一个字符串是否包含一个子串的方法
2015/01/26 Javascript
JavaScript中停止执行setInterval和setTimeout事件的方法
2015/05/14 Javascript
javascript实现全角半角检测的方法
2015/07/23 Javascript
jquery validate和jquery form 插件组合实现验证表单后AJAX提交
2015/08/26 Javascript
原生js模拟淘宝购物车项目实战
2015/11/18 Javascript
js replace(a,b)之替换字符串中所有指定字符的方法
2016/08/17 Javascript
jQuery EasyUI常用数据验证汇总
2016/09/18 Javascript
jquery实现(textarea)placeholder自动换行
2016/12/22 Javascript
基于代数方程库Algebra.js解二元一次方程功能示例
2017/06/09 Javascript
iview日期控件,双向绑定日期格式的方法
2018/03/15 Javascript
javascript json对象小技巧之键名作为变量用法分析
2019/11/11 Javascript
Python提取Linux内核源代码的目录结构实现方法
2016/06/24 Python
一个基于flask的web应用诞生 bootstrap框架美化(3)
2017/04/11 Python
Python基于numpy灵活定义神经网络结构的方法
2017/08/19 Python
对Python获取屏幕截图的4种方法详解
2019/08/27 Python
python pygame实现滚动横版射击游戏城市之战
2019/11/25 Python
python selenium实现发送带附件的邮件代码实例
2019/12/10 Python
python logging添加filter教程
2019/12/24 Python
Perfume’s Club法国站:购买香水和化妆品
2019/05/02 全球购物
美国亚马逊旗下时尚女装网店:SHOPBOP(支持中文)
2020/10/17 全球购物
Prototype如何为一个Ajax添加一个参数
2015/12/06 面试题
暑期社会实践学生的自我评价
2014/01/09 职场文书
干部作风建设工作总结
2014/10/29 职场文书
处级干部考察材料
2014/12/24 职场文书
2015年社区妇联工作总结
2015/04/21 职场文书
python基于tkinter制作无损音乐下载工具
2021/03/29 Python
Python中使用ipython的详细教程
2021/06/22 Python