destoon采集论坛

 找回密码
 立即注册
查看: 1857|回复: 11

阿里云提示漏洞:destoon变量覆盖导致延时注入

[复制链接]

5

主题

10

回帖

47

积分

新手上路

Rank: 1

积分
47
发表于 2017-6-4 19:25:57 | 显示全部楼层 |阅读模式
file/update/20160316/source/destoon/module/mall/my.inc.php
file/update/20160316/backup/module/mall/my.inc.php

destoon使用extract函数对参数进行注册时,使用不当导致变量覆盖,从而参数不可控,导致SQL延时注入。【注意:该补丁为云盾自研代码修复方案,云盾会根据您当前代码是否符合云盾自研的修复模式进行检测,如果您自行采取了底层/框架统一修复、或者使用了其他的修复方案,可能会导致您虽然已经修复了改漏洞,云盾依然报告存在漏洞,遇到该情况可选择忽略该漏洞提示】
回复

使用道具 举报

95

主题

3474

回帖

8086

积分

论坛元老

Rank: 8Rank: 8

积分
8086
发表于 2017-6-7 10:19:00 | 显示全部楼层

谢谢joy的解决方案
回复 支持 反对

使用道具 举报

50

主题

3415

回帖

7668

积分

论坛元老

Rank: 8Rank: 8

积分
7668
发表于 2017-6-5 08:06:48 | 显示全部楼层

my.inc.php里面所有的extract函数加上, EXTR_SKIP参数就可以
回复 支持 反对

使用道具 举报

5

主题

10

回帖

47

积分

新手上路

Rank: 1

积分
47
 楼主| 发表于 2017-6-5 08:50:39 | 显示全部楼层

file/update/这个是目录下面是每次更新之后,系统备份的文件
回复 支持 反对

使用道具 举报

5

主题

10

回帖

47

积分

新手上路

Rank: 1

积分
47
 楼主| 发表于 2017-6-5 08:54:59 | 显示全部楼层

龙在天涯 发表于 2017-6-5 08:50

file/update/这个是目录下面是每次更新之后,系统备份的文件
是备份文件,但是不能删呢。
回复 支持 反对

使用道具 举报

50

主题

3415

回帖

7668

积分

论坛元老

Rank: 8Rank: 8

积分
7668
发表于 2017-6-5 08:50:00 | 显示全部楼层

joy 发表于 2017-6-5 08:06

my.inc.php里面所有的extract函数加上, EXTR_SKIP参数就可以
具体怎么加啊
回复 支持 反对

使用道具 举报

5

主题

10

回帖

47

积分

新手上路

Rank: 1

积分
47
 楼主| 发表于 2017-6-5 08:55:26 | 显示全部楼层

longdakun 发表于 2017-6-5 08:54

是备份文件,但是不能删呢。
备份的文件是可以删除,或直接修改文件,在报错的内容后面直接加入, EXTR_SKIP这个就可以
回复 支持 反对

使用道具 举报

71

主题

3537

回帖

8055

积分

论坛元老

Rank: 8Rank: 8

积分
8055
发表于 2017-6-5 08:06:00 | 显示全部楼层

龙在天涯 发表于 2017-6-5 08:58

备份的文件是可以删除,或直接修改文件,在报错的内容后面直接加入, EXTR_SKIP这个就可以 ...
好点,多谢
回复 支持 反对

使用道具 举报

50

主题

3415

回帖

7668

积分

论坛元老

Rank: 8Rank: 8

积分
7668
发表于 2017-6-5 08:58:41 | 显示全部楼层

学习一下
回复 支持 反对

使用道具 举报

95

主题

3474

回帖

8086

积分

论坛元老

Rank: 8Rank: 8

积分
8086
发表于 2017-6-5 08:54:00 | 显示全部楼层

longdakun 发表于 2017-6-5 09:00

好点,多谢







回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|小黑屋|手机版|Archiver|destoon采集论坛

GMT+8, 2025-11-23 04:41 , Processed in 0.020157 second(s), 20 queries .

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表