DOYO通用建站系统2.3 /index.php 订单处SQL注入漏洞

框架引见

DOYO通用建站系统采用PHP与MYSQL开发,是免费开源的CMS建站、企业建站系统,可普遍用于个人、企业、政府、机构等众多网站建立。

官方主页:http://wdoyo.com
软件下载链接:http://wdoyo.com/download/
图片[1]-DOYO通用建站系统2.3 /index.php 订单处SQL注入漏洞-孤勇者社区
 


 

破绽复现

首先,在本地停止环境搭建。

图片[2]-DOYO通用建站系统2.3 /index.php 订单处SQL注入漏洞-孤勇者社区

之后,树立一个账号 test test 停止登录。

图片[3]-DOYO通用建站系统2.3 /index.php 订单处SQL注入漏洞-孤勇者社区

选择一个物品参加购物车

图片[4]-DOYO通用建站系统2.3 /index.php 订单处SQL注入漏洞-孤勇者社区

然后抓包

图片[5]-DOYO通用建站系统2.3 /index.php 订单处SQL注入漏洞-孤勇者社区

其中post的

goods%5B0%5D%5Baid%5D

没过滤。

参加' 判别

图片[6]-DOYO通用建站系统2.3 /index.php 订单处SQL注入漏洞-孤勇者社区

曾经报错。

因而,记载cookie值后,编写框架代码带入Pocsuite停止考证。

图片[7]-DOYO通用建站系统2.3 /index.php 订单处SQL注入漏洞-孤勇者社区
 


 

修复计划

1、过滤破绽文件参数
2、运用加速乐等防护产品

 

------本页内容已结束,喜欢请分享------

感谢您的来访,获取更多精彩文章请收藏本站。

© 版权声明
THE END
喜欢就支持一下吧
点赞15赞赏 分享
评论 共1条
头像
欢迎您留下宝贵的见解!
提交
头像

昵称

取消
昵称表情代码图片
    • 头像市时0