首页 | 关于我们 | 巨鲸报价
web渗透测试 网站安全加固 网站安全建设 客户成功案例
黑客(hacker)可以通过漏洞进行相应的破坏,在我国,每年因黑客入侵、造成了巨大的经济损 失。商业信息丢失、客户资料被盗,数据损坏、网络攻击、等.....
Launch Website 返回首页

 

您现在的位置: 巨鲸网络安全 >> 漏洞公布 >> W E B >> 正文>>   
 

讯奇旅游网站系统注入

Oday来源:黑白前线 Oday作者:佚名 更新时间:2012-2-15 Oday点击: (在线Oday订阅)

Oday摘要: 发布时间:2012-02-14漏洞作者:佚名漏洞类型:SQL注入漏洞描述:整个系统都是注入!如:Jingdian_Show.aspNews_Show.asp这些文件都包含UU.Lable.All.asp代码:FunctionUU_Lable_JingdianS(strList)Setrs=Server.CreateObject("adodb.recordset")sql=&qu
 


发布时间:2012-02-14

漏洞作者:佚名

漏洞类型:SQL注入

漏洞描述:整个系统都是注入!

如:Jingdian_Show.asp

News_Show.asp

这些文件都包含UU.Lable.All.asp
代码:
 

  1. Function UU_Lable_JingdianS(strList) 
  2. Set rs = Server.CreateObject("adodb.recordset") 
  3. sql = "select * from UU_Jingdian where Jingdian_id="&Jingdian_id&" " 
  4. rs.Open sql, Conn, 1, 1 
  5. If Not(rs.bof And rs.eof) Then 
  6. moban=Get_Html_Jingdian(strList,2) 
  7. City_id=rs("City_classid") 
  8. Else 
  9. moban = "没有记录" 
  10. End If 
  11. rs.Close 
  12. Set rs=nothing 
  13. End Function 



没有过滤

表名:UU_admin

字段:admin_name,admin_pass

后台:Admin__A/UU_Login.asp

修复方案:建议对相应的SQL查询进行过滤。

 


 

相关文章: