宿迁腾云网络网站建设公司

腾云网络 八年经验专注网站建设
  • 首页
  • 服务项目
    • 网站建设
    • 微信小程序
    • APP开发
    • SEO优化
  • 建站费用
  • 成功案例
    • 网站建设案例
    • 小程序案例
    • APP开发案例
    • SEO优化案例
  • 行业动态
    • 网站建设
    • SEO优化
    • 技术日志
  • 联系我们
    • 关于我们
首页 > 行业动态 > 技术日志 > php语言开发网站流程米拓建站系统存在高危的sql注入漏洞,攻击者注入成功php开发网站api接口

php语言开发网站流程米拓建站系统存在高危的sql注入漏洞,攻击者注入成功php开发网站api接口

2022-12-06

近日,我司SINE安全团队对网站进行安全排查,发现美图建站系统存在一个高危sql注入漏洞。攻击者可以利用该漏洞对网站代码进行sql注入攻击,伪造恶意非法sql语句,对网站数据库进行攻击。以及后台服务器攻击,该漏洞影响版本广泛,.1.0版本、6.1.3版本、6.2.0版本都会被网站漏洞攻击。

建站系统采用PHP语言开发,数据库采用架构开发。在整个网站使用过程中,简单易操作,网站外观设计直观。第三方API接口丰富,模板文件多。深受企业欢迎。网站的青睐,建站成本低,一键建站。目前,在中国有大量的网站使用网站建设。此漏洞将影响大多数网站。严重的,网站首页会被篡改跳转到其他网站,网站被劫持重定向到恶意网站,包括网站被挂马、快照被劫持等。

关于这个漏洞的分析,我们先看看漏洞产生的原因:

漏洞产生在文件夹下的.php代码文件中:

独特的设计风格采用MVC框架进行设计。该漏洞的要点在于使用了auth类的调用方法。解码和加密过程的算法有问题。我们再看一下代码:

通常加密和解密算法都是不可逆的,但是编写的代码可以伪造函数值进行逆向计算。让我们看看这个构造的恶意函数。这里的键值是从前端值中获取的php语言开发网站流程,获取到的值会被获取。写好复制到配置文件,目录下的.php代码中。通过查看这段代码,我们发现写入的值无法被PHP脚本执行。我们以为是一个伪造的键值写入木马,结果发现不行,但是在伪造键值的过程中,可以进行SQL注入攻击。延迟注入攻击php语言开发网站流程,GET请求,post请求方法,方法都可以成功注入SQL,下面测试一下Sql注入:

通过 GET 请求注入:

GET //.php?n=user&m=web&c=&a= HTTP/1.1

:

p=00c7%%%

将具体的SQL注入语句放入攻击中,发现注入成功。以上注入普通用户访问即可成功。下面的注入方式需要用户登录权限,注册一个普通账号,然后抓取值和伪造的sql注入语句混合注入。代码如下:

//.php?n=user&m=web&c=&a= HTTP/1.1

: p=%;

漏洞修复建议及安全解决方案

目前最新版本发布于2019年3月28日网站建设,6.2.0版本。官方暂未修复此sql注入漏洞。建议网站运营商更改网站后台地址和管理员账号密码。是12位以上的数字+字符+大小写的组合。对网站配置文件目录进行安全限制,取消PHP脚本执行权限。如果对代码不是很熟悉,建议找专业的网站安全腾云网络来处理。漏洞修复,国内的SINE安全网站开发,还有绿盟科技、启明星辰,都是比较好的网站漏洞修复腾云网络。

Tag: php 建站 sql注入 注入漏洞 漏洞
网站制作公众号

宿迁腾云网络网站建设公司 | 网站开发 | 网站制作 | 网站优化

咨询电话:13160355545

上一篇

返回栏目

下一篇

免责声明:本站所有文章和图片均来自用户分享和网络收集,文章和图片版权归原作者及原出处所有,仅供学习与参考,请勿用于商业用途,如果损害了您的权利,请联系网站客服处理。

热推

  • php 开源轻博客系统国外媒体报道曝一桩安全“丑闻”PHP代码泄露到一个博客开源cms系统 php
  • php网站后台密码破解工具,网站后台用户名密码破解“蹭网神器”太上头,更不要“广告播放器”php网站源码带后台
  • php框架源码分析PHP的性能:7.0版本提升两到三倍(组图)php框架源码加密
  • php session实现单点登录单点登录系统的分析与设计与分析(一)php session登录
  • PHP thinkphp5 + layui 实现四级联动
  • 搭建php网站 我在PHP的时候发现的问题是有限的,居然让我改出问题咯
  • 基于php的个人博客系统的实现知名IT信息技术社区全新升级,论坛软件系统采用开源PHP技术基于php的管理系统
  • php原生开发imi第一个版本发布于2018年6月21日正式发布广西腾云网络
  • 基于图形块的编程语言,进入了指数前20名
  • 论坛php网站模板 会员整合使用插件实现与论坛的无缝整合(图) php论坛模板

相关

PHP IDEs与PHP CLI工具:助力高效PHP开发,满

PHP IDEs与PHP CLI工具:助力高效PHP开发,满

什么是PHP?其优势有简单易学、安全性高、开发效率高及社区活

什么是PHP?其优势有简单易学、安全性高、开发效率高及社区活

深入学习PHP编程基础与高级技术,掌握数字时代开发技能

PHP中七个常用框架介绍,详细解读ThinkPHP及其他框架

Science Technology:PHP开发平台发展历程

Science Technology:PHP开发平台发展历程

了解常见PHP应用程序安全威胁,掌握6个常见安全性攻击

了解常见PHP应用程序安全威胁,掌握6个常见安全性攻击

如何查看php版本?多种方法助你快速知晓

如何查看php版本?多种方法助你快速知晓

PHP格式化:提升代码质量与协作效率的关键规则

如何查看虚拟主机上的 PHP 版本?这篇文章告诉你

Linux 系统管理员和 web 开发者必知:如何查看 PH

Linux 系统管理员和 web 开发者必知:如何查看 PH

标签

seo(1182) 市场营销(661) 网站制作(573) 网站建设(564) 搜索引擎(553) 网站(482) PHP(361) 编程语言(345) 建站(294) 关键词排名优化(267) 网站建设公司(245) 优化(216) seo排名(207) 域名(190) 软件(171) 网站优化(148) 搜索引擎优化(146) 外链(141) 科技(136) 网站关键词(124) 网站排名优化(123) 域名服务器(120) 网站排名(107) 时政(103) 排名优化(95) 搜索引擎收录(93) 网站设计(92) 电子商务(88) 引擎(86) 移动互联网(85) 开发框架(79) 开发(75) 网站服务器(74) 框架(68) 前端开发(68) 网站分析(66) 网站建设方案(65) 关键(64) 流量(63) 源码(62) 百度优化(62) 网站权重(61) 开放源代码(59) seo培训(53) 网页设计(51) 百度(51) php框架(50) 网站建设知识(50) 大数据(50) 谷歌(49)
宿迁腾云网络网站建设公司
网站建设
  • 私人定制
  • 标准模板建站
  • 经济模板建站
精品模板

宿迁腾云网络网站建设公司

联系电话:13160355545

公司地址:江苏省宿迁市丽景湾华庭北门都市花园公寓9楼907

联系邮箱:admin@tyweb.net

全国分站
  • 北京
  • 广东
  • 东莞 广州 中山 深圳 惠州 江门 珠海 汕头 佛山 湛江 河源 肇庆 潮州 清远 韶关 揭阳 阳江 云浮 茂名 梅州 汕尾
  • 山东
  • 济南 青岛 临沂 济宁 菏泽 烟台 泰安 淄博 潍坊 日照 威海 滨州 东营 聊城 德州 莱芜 枣庄
  • 江苏
  • 苏州 徐州 盐城 无锡 南京 南通 连云港 常州 扬州 镇江 淮安 泰州 宿迁
  • 河南
  • 郑州 南阳 新乡 安阳 洛阳 信阳 平顶山 周口 商丘 开封 焦作 驻马店 濮阳 三门峡 漯河 许昌 鹤壁 济源
  • 上海
  • 河北
  • 石家庄 唐山 保定 邯郸 邢台 沧州 秦皇岛 张家口 衡水 廊坊 承德
  • 浙江
  • 温州 宁波 杭州 台州 嘉兴 金华 湖州 绍兴 舟山 丽水 衢州
  • 陕西
  • 西安 咸阳 宝鸡 汉中 渭南 安康 榆林 商洛 延安 铜川
  • 湖南
  • 长沙 邵阳 常德 衡阳 株洲 湘潭 永州 岳阳 怀化 郴州 娄底 益阳 张家界 湘西
  • 重庆
  • 福建
  • 漳州 泉州 厦门 福州 莆田 宁德 三明 南平 龙岩
  • 天津
  • 云南
  • 昆明 红河 大理 文山 德宏 曲靖 昭通 楚雄 保山 玉溪 丽江 临沧 思茅 西双版纳 怒江 迪庆
  • 四川
  • 成都 绵阳 广元 达州 南充 德阳 广安 阿坝 巴中 遂宁 内江 凉山 攀枝花 乐山 自贡 泸州 雅安 宜宾 资阳 眉山 甘孜
  • 广西
  • 贵港 玉林 北海 南宁 柳州 桂林 梧州 钦州 来宾 河池 百色 贺州 崇左 防城港
  • 安徽
  • 芜湖 合肥 六安 宿州 阜阳 安庆 马鞍山 蚌埠 淮北 淮南 宣城 黄山 铜陵 亳州 池州 巢湖 滁州
  • 海南
  • 三亚 海口 琼海 文昌 东方
  • 江西
  • 南昌 赣州 上饶 吉安 九江 新余 抚州 宜春 景德镇 萍乡 鹰潭
  • 湖北
  • 武汉 宜昌 襄樊 荆州 恩施 孝感 黄冈 十堰 咸宁 黄石 仙桃 随州 天门 荆门 潜江 鄂州 神农架
  • 山西
  • 太原 大同 运城 长治 晋城 忻州 临汾 吕梁 晋中 阳泉 朔州
  • 辽宁
  • 大连 沈阳 丹东 辽阳 葫芦岛 锦州 朝阳 营口 鞍山 抚顺 阜新 本溪 盘锦 铁岭
  • 黑龙江
  • 齐齐哈尔 哈尔滨 大庆 佳木斯 双鸭山 牡丹江 鸡西 黑河 绥化 鹤岗 伊春 大兴安岭 七台河
  • 内蒙古
  • 赤峰 包头 通辽 呼和浩特 乌海 鄂尔多斯 呼伦贝尔
  • 贵州
  • 贵阳 黔东 黔南 遵义 黔西 毕节 铜仁 安顺 六盘水
  • 甘肃
  • 兰州 天水 庆阳 武威 酒泉 张掖 陇南 白银 定西 平凉 嘉峪关 临夏 金昌 甘南
  • 青海
  • 西宁 海西 海东 海北 果洛 玉树 黄南
  • 新疆
  • 乌鲁木齐 伊犁 昌吉 石河子 哈密
  • 西藏
  • 拉萨 山南 林芝 日喀则
  • 吉林
  • 长春 白山 白城 延边 松原 辽源 通化 四平
  • 宁夏
  • 银川 吴忠 中卫 石嘴山 固原
SiteMap
网站地图
TAG标签
Copyright © 2017-2025 TYWEB.NET 宿迁腾云网络科技有限公司 ALL RIGHTS RESERVED.   苏ICP备17033535号-1

热门搜索

百度 下载 2025 2026 2024 请输入关健词 货源 货货源 虚拟 禅道
  • 客服

    在线客服

  • 电话

    13160355545

  • 微信

精品模板
建站费用
成功案例
联系我们