PHPShop存在多个安全漏洞


Posted in PHP onOctober 09, 2006

受影响系统:

phpShop phpShop 0.6.1-b

详细描述:

phpShop是一款基于PHP的电子商务程序,可方便的扩展WEB功能。phpShop存在多个安全问题,远程攻击者可以利用这些漏洞攻击数据库,获得敏感信息,执行任意脚本代码。

具体问题如下:

1、SQL注入漏洞:

当更新会话时存在一个SQL注入问题,可以对"page"变量提交恶意SQL命令而修改原有SQL逻辑,同样对"product_id"和"offset"变量进行注入也存在同样问题。

2、用户信息泄露漏洞:

通过查询"account/shipto"模块,可获得大量客户信息。如果用户以合法帐户登录,也可能查看管理员信息。这些信息包括客户的地址,公司名等等信息。

3、跨站脚本执行攻击:

多个参数对用户提交的URI参数缺少充分过滤,提交包含恶意HTML代码的数据,可导致触发跨站脚本攻击,可能获得目标用户的敏感信息。

目前厂商还没有提供补丁或者升级程序。

 

PHP 相关文章推荐
[原创]效率较高的php下读取文本文件的代码
Jul 02 PHP
php侧拉菜单 漂亮,可以向右或者向左展开,支持FF,IE
Oct 15 PHP
PHP 处理图片的类实现代码
Oct 23 PHP
Windows下部署Apache+PHP+MySQL运行环境实战
Aug 31 PHP
json的键名为数字时的调用方式(示例代码)
Nov 15 PHP
php使用strtotime和date函数判断日期是否有效代码分享
Dec 25 PHP
php递归遍历删除文件的方法
Apr 17 PHP
php简单实现发送带附件的邮件
Jun 10 PHP
php实现随机生成易于记忆的密码
Jun 19 PHP
PHP里的单例类写法实例
Jun 25 PHP
PHP基于自定义函数实现的汉字转拼音功能实例
Sep 30 PHP
php设计模式之装饰模式应用案例详解
Jun 17 PHP
配置最新的PHP加MYSQL服务器
Oct 09 #PHP
xml+php动态载入与分页
Oct 09 #PHP
十天学会php之第七天
Oct 09 #PHP
十天学会php之第九天
Oct 09 #PHP
十天学会php之第十天
Oct 09 #PHP
十天学会php之第八天
Oct 09 #PHP
十天学会php之第五天
Oct 09 #PHP
You might like
用PHP的ob_start();控制您的浏览器cache!
2007/02/14 PHP
使用 eAccelerator加速PHP代码的方法
2007/09/30 PHP
php下通过IP获取地理位置的代码(小偷程序)
2011/06/09 PHP
php中计算中文字符串长度、截取中文字符串的函数代码
2011/08/09 PHP
PHP 面向对象程序设计(oop)学习笔记 (四) - 异常处理类Exception
2014/06/12 PHP
PHP文件生成的图片无法使用CDN缓存的解决方法
2015/06/20 PHP
php实现源代码加密的方法
2015/07/11 PHP
总结一些PHP中好用但又容易忽略的小知识
2017/06/02 PHP
使用PHPExcel实现数据批量导出为excel表格的方法(必看)
2017/06/09 PHP
javascript 词法作用域和闭包分析说明
2010/08/12 Javascript
50个比较实用jQuery代码段
2011/09/18 Javascript
js调用activeX获取u盘序列号的代码
2011/11/21 Javascript
zTree插件之单选下拉菜单实例代码
2013/11/07 Javascript
JS使用replace()方法和正则表达式进行字符串的搜索与替换实例
2014/04/10 Javascript
jQuery制作仿Mac Lion OS滚动条效果
2015/02/10 Javascript
JS实现固定在右下角可展开收缩DIV层的方法
2015/02/13 Javascript
JS封装cookie操作函数实例(设置、读取、删除)
2015/11/17 Javascript
EasyUI在表单提交之前进行验证的实例代码
2016/06/24 Javascript
JS实现将数字金额转换为大写人民币汉字的方法
2016/08/02 Javascript
9个让JavaScript调试更简单的Console命令
2016/11/14 Javascript
JS判断数组是否包含某元素实现方法汇总
2020/06/24 Javascript
安装ElasticSearch搜索工具并配置Python驱动的方法
2015/12/22 Python
python中os和sys模块的区别与常用方法总结
2017/11/14 Python
Python PyAutoGUI模块控制鼠标和键盘实现自动化任务详解
2018/09/04 Python
解决.ui文件生成的.py文件运行不出现界面的方法
2019/06/19 Python
Python_查看sqlite3表结构,查询语句的示例代码
2019/07/17 Python
Python BeautifulSoup [解决方法] TypeError: list indices must be integers or slices, not str
2019/08/07 Python
如何利用Python 进行边缘检测
2020/10/14 Python
Cotton On南非:澳洲时尚平价品牌
2018/06/28 全球购物
中专毕业生自荐信范文
2013/11/28 职场文书
自主招生自荐信范文
2013/12/04 职场文书
主持词开场白
2014/03/17 职场文书
文明美德伴我成长演讲稿
2014/05/12 职场文书
入党介绍人意见怎么写
2015/06/03 职场文书
Tensorflow与RNN、双向LSTM等的踩坑记录及解决
2021/05/31 Python
Redis可视化客户端小结
2021/06/10 Redis