热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

BBSGood论坛程序indexlabel.asp页面SQL注入漏洞

发布时间:2010-06-27影响版本:BBSGood5.05.0.2漏洞描述:BBSGOOD是国内首创使用缓存技术的论坛,BBSGOOD的帖子和列表首页是可以生成静态HTML文件

发布时间:2010-06-27

影响版本:

BBSGood 5.0/5.0.2

漏洞描述:

BBSGOOD是国内首创使用缓存技术的论坛,BBSGOOD的帖子和列表首页是可以生成静态HTML文件的。

在文件indexlabel.asp中:

sql="select top 1 Admin,UserName,Password from BBSGood_Admin where UserName='"&Request.COOKIEs(bbsinfo&"adminuser")&"' "   //第115行

Set rs = Server.CreateObject("ADODB.Recordset")

程序没有验证用户是否登陆,导致COOKIEs的值没有过滤而产生注入漏洞

<*参考

http://wavdb.com/vuln/1675

*>

安全建议:

厂商补丁:

BBSGood.Speed

-------

目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://www.bbsgood.com/


推荐阅读
author-avatar
朱小小喵喵_972
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有