网站地图    收藏   

主页 > 后端 > 网站安全 >

4399活动分站注入漏洞及修复 - 网站安全 - 自学

来源:自学PHP网    时间:2015-04-17 13:03 作者: 阅读:

[导读] 参数未过滤,导致sql注入,并且可以读文件详细说明:http://huodong.4399.com/luoke/dakaoyan/work.php对iid参数没有任何过滤导致了sql注入?phprequire_once ../../config.php;require_once ../../include......

参数未过滤,导致sql注入,并且可以读文件
详细说明:
http://huodong.4399.com/luoke/dakaoyan/work.php对iid参数没有任何过滤导致了sql注入

 
<?php
 
 
require_once "../../config.php";
require_once "../../include/common_fun.inc.php";
require_once "../../include/db_mysql.inc.php";
 
$img_id = $_REQUEST['iid']; //未过滤 www.2cto.com
 
$imgquery = $db->get_one("select * from hd_img where state=1 and img_id={$img_id}");
 
 
?>
修复方案:
intval
作者  Matt

自学PHP网专注网站建设学习,PHP程序学习,平面设计学习,以及操作系统学习

京ICP备14009008号-1@版权所有www.zixuephp.com

网站声明:本站所有视频,教程都由网友上传,站长收集和分享给大家学习使用,如由牵扯版权问题请联系站长邮箱904561283@qq.com

添加评论