动网论坛,站长建站首选,国内使用量最多的论坛软件 动网论坛官方技术讨论区 站长工具 申请属于您自己的免费论坛
首页 | 新闻资讯 | 网站运营 | 网络编程 | 数据库 | 服务器 | 网页设计 | 图像媒体 | 网络应用 | 搜索优化 | 资源下载 | 动网主机 | DVBOX
    本站内  互联网 ASP论坛  ASP.Net论坛  PHP论坛
   PHP → 阅读文章

 PHP-Nuke多个SQL指令注入漏洞

作者来源: 
阅读 数 387 人次 , 2006-4-19 10:21:00 

BUGTRAQ ID 严重程度 CVE ID 发布日期 更新日期
7031   2003-03-31 2003-03-31


错误类型 利用方式 威胁类型
输入验证错误 服务器模式 控制应用程序系统


所影响的操作系统和应用程序

Francisco Burzi PHP-Nuke 6.0

Francisco Burzi PHP-Nuke 6.5 BETA 1

详细描述

PHP-Nuke的'Members_List'和'Your_Account'模块存在多个SQL指令注入漏洞,由于没有对用户的输入做充分的过滤而用来构造SQL查询语句,远程入侵者可以利用这个问题把恶意的数据输入到SQL的查询语句中,从而更改SQL的查询逻辑,通过恶意操作数据库控制PHP-Nuke Web系统,也可能造成其他的攻击。

测试代码

解决方案

厂商还未提供解决方案,临时解决方案是打开PHP配置文件中的'magic_quotes_gpc'选项。

发现者

"Frog Man" leseulfrog@hotmail.com

PHP-Nuke 6.0 (& 6.5?) : Serious SQL Injection Security Holes

http://archives.neohapsis.com/archives/bugtraq/2003-03/0105.html

  
 本文Tags注入  数据库  病毒  
 收藏本文  打印本文  论坛讨论  关闭窗口
· 上一篇:PHP常见问题
· 下一篇:PHP安全配置
· 采用 PEAR 来缓冲 PHP 程序(二)
· PHP 编码规范(9)
· 用Apache Server配置php,cgi服务器
· PHP中的Java扩展
· mcrypt 编码函数库


关于本站 | 联系我们 | 业务合作 | 客户案例 | 诚聘英才 | 广告合作 | 收藏本站
海口动网先锋网络科技有限公司版权所有
Copyright © 2000 - 2006 Cndw.Com
中华人民共和国电信与信息服务业务经营许可证编号 琼 ICP 020077