linux社区爱心援助Linux认证系列教程业界动态站务新闻公司招聘建议留言网址大全LPI专题CISCO专题
设为首页
加入收藏
管理团队
JSP  
JAVA  
PERL  
 您的位置:首页 > 开发语言 > php >
栏目导栏
  php
  JSP
  ASP
  asp.net
  JAVA
  c/c++/c#
  perl
  JavaScript
  Basic
  Delphi
资料搜索
热门文章
·PHP生成静态页面的一些经验
·PHP无限分类与树型论坛的实现方
·php5学习笔记
·入门级PHP程序员面试题
·PHP 和 MySQL初学入门
·PHP入门速成
·vim的代码折叠
·文件下载统计php编程代码
·如何建立自己的新闻发布系统
·织梦CMS中文转换拼音函数研究
·Windows下Apache+Tomcat+MySQL
·PHP初学者头疼问题总结
·Cookie及其使用详细介绍
·生成sessionid和随机密码的例子
·使用无限生命期Session的方法
最新文章
·PHP入门速成
·用php实现广告轮播
·Zend Optimizer 问题浅析
·功能强大的CGI语言----PHP3
·用Session对Web页面进行保护
·PHP--进行模块化设计
·如何将PHP的结果输出到非PHP页
·如何开发一个虚拟域名系统
·PHP4调用自己编写的COM组件
·简单的页面缓冲技术(三)
·简单的页面缓冲技术(二)
·简单的页面缓冲技术(一)
·用Socket发送电子邮件(二)
·用Socket发送电子邮件(一)
·PHP/MySQL 购物车
Google
 
PHPShop存在多个安全漏洞
[ 作者:  加入时间:2007-11-22 11:46:19  来自:Linux联盟收集整理 ]
受影响系统: smKLinux联盟
   smKLinux联盟
    phpShop phpShop 0.6.1-b smKLinux联盟
   smKLinux联盟
    详细描述: smKLinux联盟
   smKLinux联盟
    phpShop是一款基于PHP的电子商务程序,可方便的扩展WEB功能。phpShop存在多个安全问题,远程攻击者可以利用这些漏洞攻击数据库,获得敏感信息,执行任意脚本代码。 smKLinux联盟
   smKLinux联盟
    具体问题如下: smKLinux联盟
   smKLinux联盟
    1、SQL注入漏洞: smKLinux联盟
   smKLinux联盟
    当更新会话时存在一个SQL注入问题,可以对"page"变量提交恶意SQL命令而修改原有SQL逻辑,同样对"product_id"和"offset"变量进行注入也存在同样问题。 smKLinux联盟
   smKLinux联盟
    2、用户信息泄露漏洞: smKLinux联盟
   smKLinux联盟
    通过查询"account/shipto"模块,可获得大量客户信息。如果用户以合法帐户登录,也可能查看管理员信息。这些信息包括客户的地址,公司名等等信息。 smKLinux联盟
   smKLinux联盟
    3、跨站脚本执行攻击: smKLinux联盟
   smKLinux联盟
    多个参数对用户提交的URI参数缺少充分过滤,提交包含恶意HTML代码的数据,可导致触发跨站脚本攻击,可能获得目标用户的敏感信息。 smKLinux联盟
   smKLinux联盟
    目前厂商还没有提供补丁或者升级程序。 smKLinux联盟
Linux联盟收集整理 ,转贴请标明原始链接,如有任何疑问欢迎来本站Linux论坛讨论
评论】【加入收藏夹】【 】【打印】【关闭
※ 相关链接
 ·Linux的Internet安全漏洞与防范措施介绍  (2007-08-27 11:02:28)
 ·针对Linux系统的安全漏洞与防范措施  (2006-08-28 09:48:17)