分类分类
更新时间:2026-09-29 21:39:52作者:fang
Ecshop pages.lbi.php Xss漏洞,search.php注入漏洞,Ecshop version XSS漏洞
1.Ecshop pages.lbi.php Xss漏洞
先来分析这个漏洞的原因:
直接访问temp/compiled/pages.lbi.php时,浏览源文件,会发现如下代码:
<form action=”temp/compiled/pages.lbi.php” method=”get”>
显然这个form是不完全的。当构造这样的url访问时,会造成在客户端执行代码:
temp/compiled/pages.lbi.php/”</form><sCripT>alert(/cfreer/)</scRipt>
很显然,这个漏洞的原理就是闭合了这个form再在客户端执行javascript.
然后分析出现不闭合form的原因,打开page.lbi.php文件,可以看到如下代码
<form action=”<?php echo $_SERVER[‘PHP_SELF’]; ?>” method=”get”> <?php if ($this->_var[‘pager’][‘styleid’] == 0): ?>
这里执行$this的时候就出现错误了,,因为没有进行template的初始化。
既然找到原因了,下面给出解决办法:
打开page.lbi文件,在第二行插入如下代码:
<?php if (!defined(‘IN_ECS’)) { die(‘Hacking attempt’); } ?>
2.search.php注入漏洞
search.php
大概300 源
if (is_not_null($val) )
修改为
if (is_not_null($val) && is_numeric($key))
就可以了
3.Ecshop version XSS漏洞
打开/admin/receive.php文件中,搜索如下代码:
$version=$_GET[‘version’];
修改为如下代码:
$version=htmlspecialchars($_GET[‘version’]);
以上就是本文章的内容,希望对大家有所帮助
相关
超时空街球对决体育竞技1.35Gv1.72026-09-29
下载内蒙古农商手机银行金融理财162.14 MBv3.1.92026-09-29
下载爆射奇兵0.1折版角色扮演128.48 MBv1.0.安卓版2026-09-29
下载剑气除魔0.1折版策略游戏13.6 MBv1.0.02026-09-29
下载口袋喵喵策略游戏13.67 MBv1.0.02026-09-29
下载御龙城堡传奇手游策略游戏180.89 MBv1.0.22026-09-29
下载菲尼西雅战记策略游戏164.4 MBv1.2.12026-09-29
下载鏖战三国0.05折版角色扮演13.66 MBv1.0.02026-09-29
下载群英争雄策略游戏1007.72 Mv1.0.12026-09-29
下载梦漫app资讯阅读43.14 Mv1.0.12026-09-29
下载点点大作战经营养成623.91 Mv2.6.2002026-09-29
下载妖怪名单角色扮演13.64 Mv1.0.02026-09-29
下载







