黑客帮忙追回被骗的钱可不可信

访客4年前黑客文章392

Lxblog 是 PHPWind 开发的一套基于 PHP+MySQL 数据库平台架构的多用户博客系统,强调整站与用户个体间的交互,拥有强大的个人主页系统、独立的二级域名体系、灵活的用户模板系统、丰富的朋友圈和相册功 能。但是该blog系统在安全性上并不让人满意,本文就来分析lxblog一个变量未初始化造成的sql注入漏洞。 
我们先来分析一下这个漏洞,看代码: 
=======================code================================== 
/user/tag.php 
<?php 
!function_exists('usermsg') && exit('Forbidden'); 
!in_array($type,$item_type) && exit; 
//$type、$item_type均没有初始化 
require_once(R_P.'mod/charset_mod.php'); 
foreach ($_POST as $key => $value) { 
${'utf8_'.$key} = $value; 
${$key} = $db_charset != 'utf-8' ? convert_charset('utf-8',$db_charset,$value) : $value; 

if ($job == 'add') { 
……//省略部分代码 
}elseif($job=="modify"){ 
$tagnum="{$type}num"; 
$touchtagdb=$db->get_one("SELECT k.tags,i.uid FROM pw_{$type} k LEFT JOIN pw_items i ON i.itemid=k.itemid WHERE k.itemid='$itemid'"); 
//$type带入查询语句操作数据库 
$touchtagdb['uid']!=$admin_uid && exit; 
……//省略部分代码 
=======================code================================== 
当 然,在文件的之一行有 !function_exists('usermsg') && exit('Forbidden'); 这样一段代码的限制,我们不能直接访问该文件,但是可以通过user_index.php来include这个文件执行,看具体代码 
=======================code================================== 
//user_index.php 
<?php 
……//省略部分代码 
require_once(R_P.'user/global.php'); 
require_once(R_P.'user/top.php'); 
if (!$action) { 
……//省略部分代码 
} elseif ($action && file_exists(R_P."user/$action.php")) { 
$basename = "$user_file?action=$action"; 
require_once(Pcv(R_P."user/$action.php")); 
//通过提交$action=tag即可以调用到存在漏洞的文件 

相关文章

立信合约:新用户免费赚2-30元!

立信合约是一个骗子挖矿平台,新用户注册免费领取福利矿机,天天免费挖1米,可以挖30天,一共就是30米,最低2米起支付宝,一样平常几分钟到账!虽然之前在推骗子趣影视时,提醒人人不要投钱,有人说我投这点钱...

老公出轨怎么查她的短信记录和通话记录

悄然之间2019年十一月已经到来,距离过年只剩2个月了,想想曾经的遗憾和不足,展望未来继续加油努力,争取给青春不留遗憾,下面友谊长存带来2019十一月你好加油句子。 2019年11月你好早安心语...

做SEO优化如何挖掘关键词

做SEO优化如何挖掘关键词

我们在做SEO优化的时候,最基本的就是挖掘自己需要的关键词,然后更具自己需要的关键词来优化。那么我们做SEO优化如何挖掘关键词呢?我在这里整理了几个细节,希望文章对做SEO的朋友有所帮助。 一、确定...

怎么创建一个电商平台(如何创办电商平台)

怎么创建一个电商平台(如何创办电商平台)

本文导读目录: 1、如何自己搭建一个独立的网上商城? 2、怎么注册电商平台,需要什么证件?注册需要多少钱? 3、创建电子商务网站的流程是怎样? 4、如何开电商网店 5、如何建立一个自己...

找黑客帮忙在网上,黑客并发网站

一、帮忙在网上怎么找黑客 1、被骗套路黑客如果你想这样做,你必须有这种态度。帮忙在网上并发在DOS或Windows机器上学习黑客就像把铁绑在腿上学习跳舞一样。找网站接单卫报说,如果俄罗斯当局确认他们计...

属于黑客入侵的技术是(属于黑客入侵的技术是哪些)

属于黑客入侵的技术是(属于黑客入侵的技术是哪些)

常用网络入侵手段 1、【考点】黑客入侵常用手段 【解析】黑客的攻击目标几乎遍及计算机系统的每一个组成部分。黑客常用的入侵方法有:诱入法、线路窃听、网络监测、特洛伊木马、服务拒绝、口令入侵、伪造签名、电...