分享
  • 收藏
  • 举报
    X
    发布一个x1 的小漏洞 BUG
    603
    5


    TP 配置文件中没有对 配置参数 加默认过滤规则。所以整个系统存在注入漏洞风险。


    在表单中输入js代码,保存后。显示如下图:


    8
    赏礼
    赏钱
    收藏
    点击回复
        全部留言
    • 5
    • 西瓜 普通粉丝 消费:0元 2018-06-11 17:20 17:206楼

      这个肯行需要修复下,不然前台就变成这样了,你可以测试下。

    0 赏钱 赏礼回复
    • 西瓜 普通粉丝 消费:0元 2018-06-11 17:05 17:056楼

      你们是否在表单提交的时候做了过滤了。如果没有做过滤商城类的网站安全风险很大。


      tp官方有推荐的默认规律规则。我们一般用htmlspecialchars 一般受影响的只有百度编辑器保存的内容。输出的时候解码下就可以了。

      admin 消费:3.04元 2018-06-11 17:06
      但很明确的说. 这算不上漏洞. 就是发布信息的时候,没有做更多的过滤而已.
      如果大家非常要过滤的话,晚点出个插件就可以解决 .
      西瓜 消费:0元 2018-06-11 17:08
      嗯嗯,一起学习一起进步。
    0 赏钱 赏礼回复
    • admin 超级管理员 消费:3.04元 2018-06-11 17:02 17:026楼

      这个算不上漏洞. 只要能发FLASH.也能弹JS脚本. 如果过滤得太严格了.又会很多地方受影响. 如果大家非常要过滤的话,晚点出个插件就可以解决 .


      但很明确的说. 这算不上漏洞. 就是发布信息的时候,没有做更多的过滤而已.

    0 赏钱 赏礼回复
    更多回复
    恢复多功能编辑器
  • 3 1
  • 推荐内容
    扫一扫访问手机版
    请选择要切换的马甲:

     
    网页即时交流
    QQ咨询
    咨询热线
    020-28998648