受影響系統:
phpShop phpShop 0.6.1-b
詳細描述:
具體問題如下:
1、SQL注入漏洞:
當更新會話時存在一個SQL注入問題,可以對"page"變量提交惡意命令而修改惡意命令原有SQL邏輯,同樣對"product_id"和"offset"變數進行注入也存在同樣問題。
2、用戶資訊外洩漏洞:
透過查詢"account/shipto"模組,可獲得大量客戶資訊。如果使用者以合法帳號登入,也可能查看管理員資訊。這些資訊包括客戶的地址,公司名稱等等資訊。
3、跨站腳本執行攻擊:
多個參數對使用者提交的URI參數缺少充分過濾,提交包含惡意HTML程式碼的數據,可導致觸發跨站腳本攻擊,可能獲得目標用戶的敏感資訊。
目前廠商還沒有提供修補程式或升級程式。
http://www.bkjia.com/PHPjc/314876.html