|
马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。
您需要 登录 才可以下载或查看,没有帐号?立即注册
x
在这里想谈谈自己这六个多月的PHP学习心得,希望对给比我还新的新手们有所帮助,讲的不是很深刻,甚至有的想法可能是错误的,希望不要误导新人才好,大家要有自己的主见。平安|平安破绽 受影响体系:
phpShop phpShop 0.6.1-b
具体描写:
phpShop是一款基于PHP的电子商务法式,可便利的扩大WEB功效。phpShop存在多个平安成绩,近程进击者可以使用这些破绽进击数据库,取得敏感信息,履行恣意剧本代码。
详细成绩以下:
1、SQL注入破绽:
当更新会话时存在一个SQL注入成绩,可以对"page"变量提反目意SQL号令而修正原有SQL逻辑,一样对"product_id"和"offset"变量停止注入也存在一样成绩。
2、用户信息泄漏破绽:
经由过程查询"account/shipto"模块,可取得大批客户信息。假如用户以正当帐户登录,也能够检查办理员信息。这些信息包含客户的地址,公司名等等信息。
3、跨站剧本履行进击:
多个参数对用户提交的URI参数短少充实过滤,提交包括歹意HTML代码的数据,可招致触发跨站剧本进击,能够取得方针用户的敏感信息。
今朝厂商还没有供应补钉或晋级法式。
PHP成功的插入,删除,更新数据的时候,显然,你已经距离成功指日可待了。 |
|