宿迁腾云网络网站建设公司

腾云网络 八年经验专注网站建设
  • 首页
  • 服务项目
    • 网站建设
    • 微信小程序
    • APP开发
    • SEO优化
  • 建站费用
  • 成功案例
    • 网站建设案例
    • 小程序案例
    • APP开发案例
    • SEO优化案例
  • 行业动态
    • 网站建设
    • SEO优化
    • 技术日志
  • 联系我们
    • 关于我们
首页 > 行业动态 > 技术日志 > php语言开发网站流程米拓建站系统存在高危的sql注入漏洞,攻击者注入成功php开发网站api接口

php语言开发网站流程米拓建站系统存在高危的sql注入漏洞,攻击者注入成功php开发网站api接口

2022-12-06

近日,我司SINE安全团队对网站进行安全排查,发现美图建站系统存在一个高危sql注入漏洞。攻击者可以利用该漏洞对网站代码进行sql注入攻击,伪造恶意非法sql语句,对网站数据库进行攻击。以及后台服务器攻击,该漏洞影响版本广泛,.1.0版本、6.1.3版本、6.2.0版本都会被网站漏洞攻击。

建站系统采用PHP语言开发,数据库采用架构开发。在整个网站使用过程中,简单易操作,网站外观设计直观。第三方API接口丰富,模板文件多。深受企业欢迎。网站的青睐,建站成本低,一键建站。目前,在中国有大量的网站使用网站建设。此漏洞将影响大多数网站。严重的,网站首页会被篡改跳转到其他网站,网站被劫持重定向到恶意网站,包括网站被挂马、快照被劫持等。

关于这个漏洞的分析,我们先看看漏洞产生的原因:

漏洞产生在文件夹下的.php代码文件中:

独特的设计风格采用MVC框架进行设计。该漏洞的要点在于使用了auth类的调用方法。解码和加密过程的算法有问题。我们再看一下代码:

通常加密和解密算法都是不可逆的,但是编写的代码可以伪造函数值进行逆向计算。让我们看看这个构造的恶意函数。这里的键值是从前端值中获取的php语言开发网站流程,获取到的值会被获取。写好复制到配置文件,目录下的.php代码中。通过查看这段代码,我们发现写入的值无法被PHP脚本执行。我们以为是一个伪造的键值写入木马,结果发现不行,但是在伪造键值的过程中,可以进行SQL注入攻击。延迟注入攻击php语言开发网站流程,GET请求,post请求方法,方法都可以成功注入SQL,下面测试一下Sql注入:

通过 GET 请求注入:

GET //.php?n=user&m=web&c=&a= HTTP/1.1

:

p=00c7%%%

将具体的SQL注入语句放入攻击中,发现注入成功。以上注入普通用户访问即可成功。下面的注入方式需要用户登录权限,注册一个普通账号,然后抓取值和伪造的sql注入语句混合注入。代码如下:

//.php?n=user&m=web&c=&a= HTTP/1.1

: p=%;

漏洞修复建议及安全解决方案

目前最新版本发布于2019年3月28日网站建设,6.2.0版本。官方暂未修复此sql注入漏洞。建议网站运营商更改网站后台地址和管理员账号密码。是12位以上的数字+字符+大小写的组合。对网站配置文件目录进行安全限制,取消PHP脚本执行权限。如果对代码不是很熟悉,建议找专业的网站安全腾云网络来处理。漏洞修复,国内的SINE安全网站开发,还有绿盟科技、启明星辰,都是比较好的网站漏洞修复腾云网络。

Tag: php 建站 sql注入 注入漏洞 漏洞
网站制作公众号

宿迁腾云网络网站建设公司 | 网站开发 | 网站制作 | 网站优化

咨询电话:13160355545

上一篇

返回栏目

下一篇

免责声明:本站所有文章和图片均来自用户分享和网络收集,文章和图片版权归原作者及原出处所有,仅供学习与参考,请勿用于商业用途,如果损害了您的权利,请联系网站客服处理。

热推

  • PHP生成word的三种实现方式,利用php将内容写入Word
  • 安卓php代码编辑器机器之心编辑部发布新AI代码补全工具,输入语音命令种子编辑洗白器安卓版
  • php 代码加密 组件 教程YiiPHP开源框架是一套基于组件用于大规模web应用开发php代码打包加密
  • 评论8月主题:Java强势领先Java已经较其他编程语言领先4.5%
  • 如何用php开发网站推荐PHP初学者选择第一个框架,学习资料十全框架用php开发app后端接口
  • 国内做php的用什么框架)PHP的入门学习学习PHP之前好多人会说废话!国内做php的用什么框架
  • php域名重定向代码利用301永久重定向来高速搜索引擎,我的网站内容搬家了php代码里隐藏域名
  • 常见PLC编程语言主要由哪些因素组成?-乐题库
  • 菜鸟拿到一套PHP网站程序源代码和sql文件,应该如何下手?
  • 玩php你会图像裁剪吗腾云网络教你图像裁剪服务器搭建

相关

PHP IDEs与PHP CLI工具:助力高效PHP开发,满

PHP IDEs与PHP CLI工具:助力高效PHP开发,满

什么是PHP?其优势有简单易学、安全性高、开发效率高及社区活

什么是PHP?其优势有简单易学、安全性高、开发效率高及社区活

深入学习PHP编程基础与高级技术,掌握数字时代开发技能

PHP中七个常用框架介绍,详细解读ThinkPHP及其他框架

Science Technology:PHP开发平台发展历程

Science Technology:PHP开发平台发展历程

了解常见PHP应用程序安全威胁,掌握6个常见安全性攻击

了解常见PHP应用程序安全威胁,掌握6个常见安全性攻击

如何查看php版本?多种方法助你快速知晓

如何查看php版本?多种方法助你快速知晓

PHP格式化:提升代码质量与协作效率的关键规则

如何查看虚拟主机上的 PHP 版本?这篇文章告诉你

Linux 系统管理员和 web 开发者必知:如何查看 PH

Linux 系统管理员和 web 开发者必知:如何查看 PH

标签

seo(1182) 市场营销(661) 网站制作(573) 网站建设(564) 搜索引擎(553) 网站(482) PHP(361) 编程语言(345) 建站(294) 关键词排名优化(267) 网站建设公司(245) 优化(216) seo排名(207) 域名(190) 软件(171) 网站优化(148) 搜索引擎优化(146) 外链(141) 科技(136) 网站关键词(124) 网站排名优化(123) 域名服务器(120) 网站排名(107) 时政(103) 排名优化(95) 搜索引擎收录(93) 网站设计(92) 电子商务(88) 引擎(86) 移动互联网(85) 开发框架(79) 开发(75) 网站服务器(74) 框架(68) 前端开发(68) 网站分析(66) 网站建设方案(65) 关键(64) 流量(63) 源码(62) 百度优化(62) 网站权重(61) 开放源代码(59) seo培训(53) 网页设计(51) 百度(51) php框架(50) 网站建设知识(50) 大数据(50) 谷歌(49)
宿迁腾云网络网站建设公司
网站建设
  • 私人定制
  • 标准模板建站
  • 经济模板建站
精品模板

宿迁腾云网络网站建设公司

联系电话:13160355545

公司地址:江苏省宿迁市丽景湾华庭北门都市花园公寓9楼907

联系邮箱:admin@tyweb.net

全国分站
  • 北京
  • 广东
  • 东莞 广州 中山 深圳 惠州 江门 珠海 汕头 佛山 湛江 河源 肇庆 潮州 清远 韶关 揭阳 阳江 云浮 茂名 梅州 汕尾
  • 山东
  • 济南 青岛 临沂 济宁 菏泽 烟台 泰安 淄博 潍坊 日照 威海 滨州 东营 聊城 德州 莱芜 枣庄
  • 江苏
  • 苏州 徐州 盐城 无锡 南京 南通 连云港 常州 扬州 镇江 淮安 泰州 宿迁
  • 河南
  • 郑州 南阳 新乡 安阳 洛阳 信阳 平顶山 周口 商丘 开封 焦作 驻马店 濮阳 三门峡 漯河 许昌 鹤壁 济源
  • 上海
  • 河北
  • 石家庄 唐山 保定 邯郸 邢台 沧州 秦皇岛 张家口 衡水 廊坊 承德
  • 浙江
  • 温州 宁波 杭州 台州 嘉兴 金华 湖州 绍兴 舟山 丽水 衢州
  • 陕西
  • 西安 咸阳 宝鸡 汉中 渭南 安康 榆林 商洛 延安 铜川
  • 湖南
  • 长沙 邵阳 常德 衡阳 株洲 湘潭 永州 岳阳 怀化 郴州 娄底 益阳 张家界 湘西
  • 重庆
  • 福建
  • 漳州 泉州 厦门 福州 莆田 宁德 三明 南平 龙岩
  • 天津
  • 云南
  • 昆明 红河 大理 文山 德宏 曲靖 昭通 楚雄 保山 玉溪 丽江 临沧 思茅 西双版纳 怒江 迪庆
  • 四川
  • 成都 绵阳 广元 达州 南充 德阳 广安 阿坝 巴中 遂宁 内江 凉山 攀枝花 乐山 自贡 泸州 雅安 宜宾 资阳 眉山 甘孜
  • 广西
  • 贵港 玉林 北海 南宁 柳州 桂林 梧州 钦州 来宾 河池 百色 贺州 崇左 防城港
  • 安徽
  • 芜湖 合肥 六安 宿州 阜阳 安庆 马鞍山 蚌埠 淮北 淮南 宣城 黄山 铜陵 亳州 池州 巢湖 滁州
  • 海南
  • 三亚 海口 琼海 文昌 东方
  • 江西
  • 南昌 赣州 上饶 吉安 九江 新余 抚州 宜春 景德镇 萍乡 鹰潭
  • 湖北
  • 武汉 宜昌 襄樊 荆州 恩施 孝感 黄冈 十堰 咸宁 黄石 仙桃 随州 天门 荆门 潜江 鄂州 神农架
  • 山西
  • 太原 大同 运城 长治 晋城 忻州 临汾 吕梁 晋中 阳泉 朔州
  • 辽宁
  • 大连 沈阳 丹东 辽阳 葫芦岛 锦州 朝阳 营口 鞍山 抚顺 阜新 本溪 盘锦 铁岭
  • 黑龙江
  • 齐齐哈尔 哈尔滨 大庆 佳木斯 双鸭山 牡丹江 鸡西 黑河 绥化 鹤岗 伊春 大兴安岭 七台河
  • 内蒙古
  • 赤峰 包头 通辽 呼和浩特 乌海 鄂尔多斯 呼伦贝尔
  • 贵州
  • 贵阳 黔东 黔南 遵义 黔西 毕节 铜仁 安顺 六盘水
  • 甘肃
  • 兰州 天水 庆阳 武威 酒泉 张掖 陇南 白银 定西 平凉 嘉峪关 临夏 金昌 甘南
  • 青海
  • 西宁 海西 海东 海北 果洛 玉树 黄南
  • 新疆
  • 乌鲁木齐 伊犁 昌吉 石河子 哈密
  • 西藏
  • 拉萨 山南 林芝 日喀则
  • 吉林
  • 长春 白山 白城 延边 松原 辽源 通化 四平
  • 宁夏
  • 银川 吴忠 中卫 石嘴山 固原
SiteMap
网站地图
TAG标签
Copyright © 2017-2025 TYWEB.NET 宿迁腾云网络科技有限公司 ALL RIGHTS RESERVED.   苏ICP备17033535号-1

热门搜索

百度 下载 2025 2024 2026 货源 货货源 虚拟 禅道 报名 金蝶KIS旗舰版
  • 客服

    在线客服

  • 电话

    13160355545

  • 微信

精品模板
建站费用
成功案例
联系我们