| 关键词: nbsp username 漏洞 password POST 程序 公告 官方站 http 程序下载 |
摘自:乱雪's Blog 绿盟的漏洞公告:http://www.nsfocus.net/vulndb/12879 程序官方站:http://sourceforge.net/projects/php-cms-project/ 刚看到漏洞公告就去把程序下载下来看了,有点汗,这个程序最后更新时间是04年。 漏洞出现在Login.php中,代码18行到21行如下: $username = $_POST['username']; //POST接受username,没有经过过滤 $password = $_POST['password']; $result = mysql_query("Select * From admin where username='$username'",$link); //username带SQL语句,漏洞产生 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|