麻豆小视频在线观看_中文黄色一级片_久久久成人精品_成片免费观看视频大全_午夜精品久久久久久久99热浪潮_成人一区二区三区四区

首頁 > 網站 > 建站經驗 > 正文

修復ecshop注入XSS三個漏洞方法

2024-04-25 20:43:48
字體:
來源:轉載
供稿:網友

Ecshop pages.lbi.php Xss漏洞,search.php注入漏洞,Ecshop version XSS漏洞

1.Ecshop pages.lbi.php Xss漏洞

先來分析這個漏洞的原因:

直接訪問temp/compiled/pages.lbi.php時,瀏覽源文件,會發現如下代碼:

<form action=”temp/compiled/pages.lbi.php” method=”get”>

顯然這個form是不完全的。當構造這樣的url訪問時,會造成在客戶端執行代碼:

temp/compiled/pages.lbi.php/”</form><sCripT>alert(/cfreer/)</scRipt>

很顯然,這個漏洞的原理就是閉合了這個form再在客戶端執行javascript.

然后分析出現不閉合form的原因,打開page.lbi.php文件,可以看到如下代碼

<form action=”<?php echo $_SERVER[‘PHP_SELF’]; ?>” method=”get”> <?php if ($this->_var[‘pager’][‘styleid’] == 0): ?>

這里執行$this的時候就出現錯誤了,,因為沒有進行template的初始化。

既然找到原因了,下面給出解決辦法:

打開page.lbi文件,在第二行插入如下代碼:

<?php if (!defined(‘IN_ECS’)) { die(‘Hacking attempt’); } ?>

2.search.php注入漏洞

search.php

大概300 源

if (is_not_null($val) )

修改為

if (is_not_null($val) && is_numeric($key))

就可以了

3.Ecshop version XSS漏洞

打開/admin/receive.php文件中,搜索如下代碼:

$version=$_GET[‘version’];

修改為如下代碼:

$version=htmlspecialchars($_GET[‘version’]);

以上就是本文章的內容,希望對大家有所幫助

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
主站蜘蛛池模板: 综合国产一区 | 欧美性成人 | 久久国产精品影视 | 免费看黄色一级片 | 精品久久久久久综合日本 | 中国7777高潮网站 | 538在线精品 | xxxxxx视频 | 国产正在播放 | 亚洲一区二区中文字幕在线观看 | 国产伦精品一区二区三区 | 成人性生活视频在线播放 | 久久久久久久亚洲视频 | 成人h视频在线 | 亚洲导航深夜福利涩涩屋 | 一区二区三区日韩在线观看 | 伊人网站| 成年人网站视频免费 | 一级黄色毛片免费 | 国产亚洲精品久久 | 亚州视频在线 | 91精品国产综合久久婷婷香蕉 | 一级黄色免费电影 | 国产精品视频导航 | 欧美精品a∨在线观看不卡 午夜精品影院 | 激情97| 午夜视频免费播放 | 国产精品一区二区三区在线播放 | 久草成人在线 | 免费午夜网站 | av在线免费网址 | 亚洲成人中文字幕在线 | 国产精品一区二区羞羞答答 | 麻豆视频国产在线观看 | 日韩黄a| 国产精品麻豆一区二区三区 | 日日操夜夜透 | 亚洲影视在线观看 | 中文字幕在线资源 | 香蕉久草视频 | 成人免费一区二区三区视频网站 |