宿迁腾云网络网站建设公司

腾云网络 八年经验专注网站建设
  • 首页
  • 服务项目
    • 网站建设
    • 微信小程序
    • APP开发
    • SEO优化
  • 建站费用
  • 成功案例
    • 网站建设案例
    • 小程序案例
    • APP开发案例
    • SEO优化案例
  • 行业动态
    • 网站建设
    • SEO优化
    • 技术日志
  • 联系我们
    • 关于我们
首页 > 行业动态 > 技术日志 > php语言开发网站流程米拓建站系统存在高危的sql注入漏洞,攻击者注入成功php开发网站api接口

php语言开发网站流程米拓建站系统存在高危的sql注入漏洞,攻击者注入成功php开发网站api接口

2022-12-06

近日,我司SINE安全团队对网站进行安全排查,发现美图建站系统存在一个高危sql注入漏洞。攻击者可以利用该漏洞对网站代码进行sql注入攻击,伪造恶意非法sql语句,对网站数据库进行攻击。以及后台服务器攻击,该漏洞影响版本广泛,.1.0版本、6.1.3版本、6.2.0版本都会被网站漏洞攻击。

建站系统采用PHP语言开发,数据库采用架构开发。在整个网站使用过程中,简单易操作,网站外观设计直观。第三方API接口丰富,模板文件多。深受企业欢迎。网站的青睐,建站成本低,一键建站。目前,在中国有大量的网站使用网站建设。此漏洞将影响大多数网站。严重的,网站首页会被篡改跳转到其他网站,网站被劫持重定向到恶意网站,包括网站被挂马、快照被劫持等。

关于这个漏洞的分析,我们先看看漏洞产生的原因:

漏洞产生在文件夹下的.php代码文件中:

独特的设计风格采用MVC框架进行设计。该漏洞的要点在于使用了auth类的调用方法。解码和加密过程的算法有问题。我们再看一下代码:

通常加密和解密算法都是不可逆的,但是编写的代码可以伪造函数值进行逆向计算。让我们看看这个构造的恶意函数。这里的键值是从前端值中获取的php语言开发网站流程,获取到的值会被获取。写好复制到配置文件,目录下的.php代码中。通过查看这段代码,我们发现写入的值无法被PHP脚本执行。我们以为是一个伪造的键值写入木马,结果发现不行,但是在伪造键值的过程中,可以进行SQL注入攻击。延迟注入攻击php语言开发网站流程,GET请求,post请求方法,方法都可以成功注入SQL,下面测试一下Sql注入:

通过 GET 请求注入:

GET //.php?n=user&m=web&c=&a= HTTP/1.1

:

p=00c7%%%

将具体的SQL注入语句放入攻击中,发现注入成功。以上注入普通用户访问即可成功。下面的注入方式需要用户登录权限,注册一个普通账号,然后抓取值和伪造的sql注入语句混合注入。代码如下:

//.php?n=user&m=web&c=&a= HTTP/1.1

: p=%;

漏洞修复建议及安全解决方案

目前最新版本发布于2019年3月28日网站建设,6.2.0版本。官方暂未修复此sql注入漏洞。建议网站运营商更改网站后台地址和管理员账号密码。是12位以上的数字+字符+大小写的组合。对网站配置文件目录进行安全限制,取消PHP脚本执行权限。如果对代码不是很熟悉,建议找专业的网站安全腾云网络来处理。漏洞修复,国内的SINE安全网站开发,还有绿盟科技、启明星辰,都是比较好的网站漏洞修复腾云网络。

Tag: php 建站 sql注入 注入漏洞 漏洞
网站制作公众号

宿迁腾云网络网站建设公司 | 网站开发 | 网站制作 | 网站优化

咨询电话:13160355545

上一篇

返回栏目

下一篇

免责声明:本站所有文章和图片均来自用户分享和网络收集,文章和图片版权归原作者及原出处所有,仅供学习与参考,请勿用于商业用途,如果损害了您的权利,请联系网站客服处理。

热推

  • 插件/hart-qr-code插件重新定义下常量参数值!
  • 开源php erp管理系统一下Java部分框架和开源项目总结(一)Java开源php erp系统
  • php网站后台密码破解工具,网站后台用户名密码破解大多数企业应如何确保网站安全?吉林新华明企业带后台的php网站模板
  • php框架是什么意思框架和设计模式的区别有很多往往把框架模式混淆php用框架和不用框架
  • 在PHP开发中选择合适的框架有助于加快软件开发
  • Andy'sBlog»编码,编码转换ת,批量转换
  • 从B语言到C语言,创见科技未来的“,!
  • php ldap 扩展下载 一下安装php-m检查一下是否安装成功哦方法把
  • 编程语言第二-C即将Out2月标题:即将out
  • PHP配置文件中代码位置如下:检查WEB根目录是否搭建成功

相关

了解常见PHP应用程序安全威胁,掌握6个常见安全性攻击

了解常见PHP应用程序安全威胁,掌握6个常见安全性攻击

如何查看php版本?多种方法助你快速知晓

如何查看php版本?多种方法助你快速知晓

PHP格式化:提升代码质量与协作效率的关键规则

如何查看虚拟主机上的 PHP 版本?这篇文章告诉你

Linux 系统管理员和 web 开发者必知:如何查看 PH

Linux 系统管理员和 web 开发者必知:如何查看 PH

免费开源的轻量级 PHP 开发框架 ThinkPHP,遵循

从零开始开发完整网站:前端、后端与 Web 服务器的关键技术

php框架 Java 与 PHP 之争:为何懂技术的大佬选

BitDefender 发布超级工厂病毒专杀工具,可清除所有

asp语言与php语言的区别 前端和后端的区别,你真的了解吗

标签

seo(1182) 市场营销(661) 网站制作(573) 网站建设(564) 搜索引擎(553) 网站(482) PHP(361) 编程语言(345) 建站(294) 关键词排名优化(267) 网站建设公司(245) 优化(216) seo排名(207) 域名(190) 软件(171) 网站优化(148) 搜索引擎优化(146) 外链(141) 科技(136) 网站关键词(124) 网站排名优化(123) 域名服务器(120) 网站排名(107) 时政(103) 排名优化(95) 搜索引擎收录(93) 网站设计(92) 电子商务(88) 引擎(86) 移动互联网(85) 开发框架(79) 开发(75) 网站服务器(74) 框架(68) 前端开发(68) 网站分析(66) 网站建设方案(65) 关键(64) 流量(63) 源码(62) 百度优化(62) 网站权重(61) 开放源代码(59) seo培训(53) 网页设计(51) 百度(51) php框架(50) 网站建设知识(50) 大数据(50) 谷歌(49)
宿迁腾云网络网站建设公司
网站建设
  • 私人定制
  • 标准模板建站
  • 经济模板建站
精品模板

宿迁腾云网络网站建设公司

联系电话:13160355545

公司地址:江苏省宿迁市丽景湾华庭北门都市花园公寓9楼907

联系邮箱:admin@tyweb.net

全国分站
  • 北京
  • 广东
  • 东莞 广州 中山 深圳 惠州 江门 珠海 汕头 佛山 湛江 河源 肇庆 潮州 清远 韶关 揭阳 阳江 云浮 茂名 梅州 汕尾
  • 山东
  • 济南 青岛 临沂 济宁 菏泽 烟台 泰安 淄博 潍坊 日照 威海 滨州 东营 聊城 德州 莱芜 枣庄
  • 江苏
  • 苏州 徐州 盐城 无锡 南京 南通 连云港 常州 扬州 镇江 淮安 泰州 宿迁
  • 河南
  • 郑州 南阳 新乡 安阳 洛阳 信阳 平顶山 周口 商丘 开封 焦作 驻马店 濮阳 三门峡 漯河 许昌 鹤壁 济源
  • 上海
  • 河北
  • 石家庄 唐山 保定 邯郸 邢台 沧州 秦皇岛 张家口 衡水 廊坊 承德
  • 浙江
  • 温州 宁波 杭州 台州 嘉兴 金华 湖州 绍兴 舟山 丽水 衢州
  • 陕西
  • 西安 咸阳 宝鸡 汉中 渭南 安康 榆林 商洛 延安 铜川
  • 湖南
  • 长沙 邵阳 常德 衡阳 株洲 湘潭 永州 岳阳 怀化 郴州 娄底 益阳 张家界 湘西
  • 重庆
  • 福建
  • 漳州 泉州 厦门 福州 莆田 宁德 三明 南平 龙岩
  • 天津
  • 云南
  • 昆明 红河 大理 文山 德宏 曲靖 昭通 楚雄 保山 玉溪 丽江 临沧 思茅 西双版纳 怒江 迪庆
  • 四川
  • 成都 绵阳 广元 达州 南充 德阳 广安 阿坝 巴中 遂宁 内江 凉山 攀枝花 乐山 自贡 泸州 雅安 宜宾 资阳 眉山 甘孜
  • 广西
  • 贵港 玉林 北海 南宁 柳州 桂林 梧州 钦州 来宾 河池 百色 贺州 崇左 防城港
  • 安徽
  • 芜湖 合肥 六安 宿州 阜阳 安庆 马鞍山 蚌埠 淮北 淮南 宣城 黄山 铜陵 亳州 池州 巢湖 滁州
  • 海南
  • 三亚 海口 琼海 文昌 东方
  • 江西
  • 南昌 赣州 上饶 吉安 九江 新余 抚州 宜春 景德镇 萍乡 鹰潭
  • 湖北
  • 武汉 宜昌 襄樊 荆州 恩施 孝感 黄冈 十堰 咸宁 黄石 仙桃 随州 天门 荆门 潜江 鄂州 神农架
  • 山西
  • 太原 大同 运城 长治 晋城 忻州 临汾 吕梁 晋中 阳泉 朔州
  • 辽宁
  • 大连 沈阳 丹东 辽阳 葫芦岛 锦州 朝阳 营口 鞍山 抚顺 阜新 本溪 盘锦 铁岭
  • 黑龙江
  • 齐齐哈尔 哈尔滨 大庆 佳木斯 双鸭山 牡丹江 鸡西 黑河 绥化 鹤岗 伊春 大兴安岭 七台河
  • 内蒙古
  • 赤峰 包头 通辽 呼和浩特 乌海 鄂尔多斯 呼伦贝尔
  • 贵州
  • 贵阳 黔东 黔南 遵义 黔西 毕节 铜仁 安顺 六盘水
  • 甘肃
  • 兰州 天水 庆阳 武威 酒泉 张掖 陇南 白银 定西 平凉 嘉峪关 临夏 金昌 甘南
  • 青海
  • 西宁 海西 海东 海北 果洛 玉树 黄南
  • 新疆
  • 乌鲁木齐 伊犁 昌吉 石河子 哈密
  • 西藏
  • 拉萨 山南 林芝 日喀则
  • 吉林
  • 长春 白山 白城 延边 松原 辽源 通化 四平
  • 宁夏
  • 银川 吴忠 中卫 石嘴山 固原
SiteMap
网站地图
TAG标签
Copyright © 2017-2025 TYWEB.NET 宿迁腾云网络科技有限公司 ALL RIGHTS RESERVED.   苏ICP备17033535号-1

热门搜索

百度 下载 2025 2024 2026 货源 货货源 虚拟 禅道 报名 金蝶KIS旗舰版
  • 客服

    在线客服

  • 电话

    13160355545

  • 微信

精品模板
建站费用
成功案例
联系我们