日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程语言 > php >内容正文

php

ecshop /includes/init.php Arbitrary User Login Vul

發布時間:2025/5/22 php 63 豆豆
生活随笔 收集整理的這篇文章主要介紹了 ecshop /includes/init.php Arbitrary User Login Vul 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

catalog

1. 漏洞描述 2. 漏洞觸發條件 3. 漏洞影響范圍 4. 漏洞代碼分析 5. 防御方法 6. 攻防思考

?

1. 漏洞描述

對用戶輸入的cookie,判斷免登的邏輯中存在漏洞,導致黑客可以直接通過cookie偽造登錄任意用戶

Relevant Link:

http://sebug.net/vuldb/ssvid-19575


2. 漏洞觸發條件

cookie注入


3. 漏洞影響范圍
4. 漏洞代碼分析

/includes/init.php

/* session 不存在,檢查 cookie */ if (!emptyempty($_COOKIE['ECS']['user_id']) && !emptyempty($_COOKIE['ECS']['password'])) { // 找到了cookie, 驗證cookie信息 $sql = 'SELECT user_id, user_name, password ' . ' FROM ' .$ecs->table('users') . " WHERE user_id = '" . intval($_COOKIE['ECS']['user_id']) . "'"; $row = $db->GetRow($sql);

從代碼中可以看出, 當SESSION中不存在用戶登錄信息的時候, 會查看COOKIE中的$_COOKIE['ECS']['user_id']和$_COOKIE['ECS']['password']兩個變量。如果 兩個變量都不為空,則查詢user表中user_id為$_COOKIE['ECS']['user_id']的用戶, 如果該用戶存在, 就直接置為登錄狀態。而對$_COOKIE['ECS']['password']在整個判斷過程中并未進行使用


5. 防御方法

/includes/init.php

// session 不存在,檢查cookie if (!empty($_COOKIE['ECS']['user_id']) && !empty($_COOKIE['ECS']['password'])) {// 找到了cookie, 驗證cookie信息/* 同時驗證$_COOKIE['ECS']['user_id']、$_COOKIE['ECS']['password'] */$sql = 'SELECT user_id, user_name, password ' .' FROM ' .$ecs->table('users') ." WHERE user_id = '" . intval($_COOKIE['ECS']['user_id']) . "' AND password = '" .$_COOKIE['ECS']['password']. "'";/* */$row = $db->GetRow($sql);


6. 攻防思考

Copyright (c) 2015 LittleHann All rights reserved

?

總結

以上是生活随笔為你收集整理的ecshop /includes/init.php Arbitrary User Login Vul的全部內容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。

主站蜘蛛池模板: 中文字幕码精品视频网站 | 欧美少妇精品 | 国产色av | 草逼免费视频 | 91国产视频在线 | 男女日批在线观看 | 在线国产一区二区 | 免费看成人啪啪 | 桃色av| 日韩电影在线一区 | www.国产在线视频 | 精品无码av一区二区三区四区 | 亚洲午夜伦理 | 精品九九在线 | 九色视频自拍 | 狠狠插av| 侵犯女教师一区二区三区 | 91三级视频 | 成年人免费高清视频 | 中文字幕女同女同女同 | 日韩人妻精品中文字幕 | 中文在线字幕免费观看 | 日本一区二区三区在线观看视频 | 婷婷狠狠 | 亚洲理论片 | 日韩在线你懂的 | 久久午夜影院 | 国产精品传媒在线观看 | 久久久久网| 成色网 | 精品播放 | 欧美日韩久久 | 亚洲视频在线观看 | 久久国产视频精品 | 国产v在线观看 | 欧美日韩在线视频观看 | 色妞www精品视频 | 97超碰人 | 特大黑人巨交吊性xxxx视频 | 国产精品久久久久久 | www.com色 | 樱空桃在线观看 | 中日韩av电影 | 91在线精品入口 | 女人18毛片毛片毛片毛片区二 | 黄色片视频在线观看 | 国产性生活网站 | 黄色国产在线播放 | 一区免费在线观看 | 亚洲欧美精品午睡沙发 | 曰曰操 | 99r精品视频 | 亚洲女优视频 | 伊人称影院 | 色屁屁网站 | 黑人操日本女人 | 日韩专区欧美专区 | 在线视频导航 | 免费av网站在线看 | 国产一区二区三区在线免费观看 | 日日夜精品 | 电家庭影院午夜 | 国产乱淫av公 | 国产精品毛片久久久久久久av | 捆绑裸体绳奴bdsm亚洲 | 嫩草视频在线 | 性欧美bbw | 成人免费视频一区二区 | 一区二区不卡视频在线观看 | 伊人亚洲影院 | 精品久久久久久久久久久久久久久 | 久久99国产精品 | 久久久精品人妻一区二区三区色秀 | 亚洲av无码一区二区三区四区 | 日韩av成人在线观看 | 久久丝袜美腿 | 国产福利在线视频 | 欧美黄色片网站 | 久久久久久久久久久久97 | 日本福利一区二区 | 99久久国产热无码精品免费 | 茄子视频懂你更多在线观看 | 日本午夜一区 | 三级免费毛片 | 欧美成人高清 | 亚洲欧美色图片 | 国产传媒视频在线 | 黄色操人视频 | 夜夜夜操操操 | 国产男女猛烈无遮挡免费视频 | 日韩综合精品 | 国产精品国产三级国产aⅴ9色 | 高潮久久久| 三级网站 | 天天视频黄色 | 一道本在线播放 | 亚洲乱码国产乱码精品天美传媒 | 在线观看亚洲免费视频 | 四虎成人在线观看 |