PHPWind 8.7中插件金币竞价插件的漏洞

简介: 尽管pw团队解散,但无数站点仍在运行。   该插件的名字叫jbjingpai   无意中看到这样一篇帖子,说有漏洞 http://www.phpwind.net/read/1716722 ,不是空穴来风,查一下代码。

尽管pw团队解散,但无数站点仍在运行。

 

该插件的名字叫jbjingpai

 

无意中看到这样一篇帖子,说有漏洞 http://www.phpwind.net/read/1716722 ,不是空穴来风,查一下代码。

 

果然有,正是 有奖品的地方就有江湖。

 

1. $tid整型变量没有做整型检出和转换,那后面所有sql都因此而引入了注入风险;

2. 因此而造成的可重复领取积分

 

具体修复方案稍后奉上。

目录
相关文章
|
存储 JavaScript 前端开发
JS中return的用法
JS中return的用法
281 0
|
存储 关系型数据库 MySQL
MySQL MVCC全面解读:掌握并发控制的核心机制
【10月更文挑战第15天】 在数据库管理系统中,MySQL的InnoDB存储引擎采用了一种称为MVCC(Multi-Version Concurrency Control,多版本并发控制)的技术来处理事务的并发访问。MVCC不仅提高了数据库的并发性能,还保证了事务的隔离性。本文将深入探讨MySQL中的MVCC机制,为你在面试中遇到的相关问题提供全面的解答。
882 2
|
11月前
|
机器学习/深度学习 自然语言处理 搜索推荐
深度分析 | 2024主流的智能客服系统有哪些?他们是怎么实现的?
本文深入探讨了智能客服系统的使用方法和相关技术实现逻辑,涵盖前端交互、服务接入、逻辑处理、数据存储四大层面,以及自然语言处理、机器学习、语音识别与合成、数据分析与挖掘、知识库管理和智能推荐系统等核心技术,帮助企业更好地理解和应用智能客服系统,提升服务效率和客户满意度。
1718 1
|
JavaScript 前端开发 网络协议
抖音直播弹幕数据逆向:websocket和JS注入
抖音直播弹幕数据逆向:websocket和JS注入
1577 1
|
存储 监控 安全
云服务的稳定性如何衡量?
【4月更文挑战第29天】云服务的稳定性如何衡量?
1186 3
|
安全 测试技术 网络安全
2024年山东省职业院校技能大赛中职组 “网络安全”赛项竞赛试题-C安全事件响应/网络安全数据取证/应用安全
B模块涵盖安全事件响应和应用安全,包括Windows渗透测试、页面信息发现、Linux系统提权及网络安全应急响应。在Windows渗透测试中,涉及系统服务扫描、DNS信息提取、管理员密码、.docx文件名及内容、图片中单词等Flag值。页面信息发现任务包括服务器端口、主页Flag、脚本信息、登录成功信息等。Linux系统渗透需收集SSH端口号、主机名、内核版本,并实现提权获取root目录内容和密码。网络安全应急响应涉及删除后门用户、找出ssh后门时间、恢复环境变量文件、识别修改的bin文件格式及定位挖矿病毒钱包地址。
289 0
|
安全 物联网 大数据
实名认证接口的应用场景和种类
互联网、大数据、云计算、物联网等相关技术的快速发展推动了互联网产业的进步,网络身份认证领域需要更多的实名认证系统技术支持,基于身份证、手机、银行卡信息的实名认证接口也应用于各种场景。
1183 0
实名认证接口的应用场景和种类
|
设计模式 监控 网络协议
Linux网络原理与编程——第十一节 网络基础及套接字
从system call(系统调用结构)开始往下,都是属于OS和硬件的范畴,我们一般的程序员所进行的开发,通常都是在用户层。(这个我们后面还会具体说到)。
433 0
Linux网络原理与编程——第十一节 网络基础及套接字
|
Web App开发 Java Maven
|
Cloud Native 数据可视化 测试技术
免费下载!阿里Nacos开源必备书籍《Nacos架构&原理》
Nacos/nɑ:kəʊs/ 是 Dynamic Naming and Configuration Service 的首字母简称;一个更易于构 建云原生应用的动态服务发现、配置管理和服务管理平台。 官网:https://nacos.io/ 仓库:https://github.com/alibaba/nacos
91399 3
免费下载!阿里Nacos开源必备书籍《Nacos架构&原理》