| 首页 | 技术文章 | 软件下载 | 博客 | 论坛 | 精品教程 | 黑客动画 | 视频资源 | 在线服务 | 黑客游戏 | 

您现在的位置: 中国X黑客小组 >> 技术文章 >> 安全防御 >> 漏洞分析 >> 文章正文 用户登录 新用户注册
  领智网站系统 v3.0 Article.asp 漏洞分析          【字体:
领智网站系统 v3.0 Article.asp 漏洞分析
作者:vera    文章来源:网络    点击数:    更新时间:2006-12-12    

user目录下的Article.asp code:

Dim ArticleTitle,AuthorName,CopyFrom,Editor,KeyWord,IsHot,IsTop,IsElite,yn,Content,ReadLevel,ReadPoint,VIPReadPoint,PaginationType,MaxCharPerPage,ClassID,IncludePic,IndexPicUrl,Hits
Dim TitleFontColor,CSSID,TemplateID
Dim ChannelID,ChannelName,ChannelItemName,InfoRs,AuthorWords,EditorWords,CopyFromWords,KeyWords,UploadFiles
Dim AdminItemConfig,ChannelItemUnit,SpecialID

Dim Public_aRs

if Request("ChannelID") <> "" then  //没有过滤直接得到数据
 ChannelID = LzRequest("ChannelID",1)
else
 ChannelID = 0
end if

if Request("ClassID") <> "" then////没有过滤直接得到数据
 ClassID = LzRequest("ClassID",1)
else
 ClassID = 0
end if

if ChannelID = "" Or ChannelID = 0 then
 ErrMsg = "<li> 请选择“频道ID丢失”!"
 LZ8.ShowErr()
Else
 Set InfoRs = lz8.Execute("Select ChannelName,ChannelItemName,AuthorWords,EditorWords,CopyFromWords,KeyWords,ChannelDir,AdminItemConfig,ChannelItemUnit From [LZ8_Channel] Where ChannelID="& ChannelID )////没有过滤直接进到数据库
 
 ChannelName  = InfoRs(0)
 ChannelItemName = InfoRs(1)
 AuthorWords  = InfoRs(2)
 EditorWords  = InfoRs(3)
 CopyFromWords  = InfoRs(4)
 KeyWords   = InfoRs(5)
 ChannelDir   = InfoRs(6)
 AdminItemConfig = Split(InfoRs(7),"|||")
 ChannelItemUnit = InfoRs(8)
 InfoRs.Close:Set InfoRs=Nothing
end if

%>

还有一个跨站漏洞!

代码就不说了 很乱的在Article.asp 中!直接发布文章 在文章内容加入 跨站代码就可以了

文章录入:IceRiver    责任编辑:IceRiver 
  • 上一篇文章:

  • 下一篇文章:
  • 发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
    最新热点 最新推荐 相关文章
    俄罗斯网站遭大规模攻击 美领
    新西兰数官方网站遭黑客入侵
    宝马公司在俄罗斯网站被黑 反
    新西兰称官方网站遭外国政府
    MSN Space大赛官方网站入侵经
    US CERT:谷歌eBay雅虎网站均
    中国网站ALEXA排名整体下滑 
    长沙接警网站遭黑,众多事业
    求职网站接连被黑 美政府求职
    联想推实验室网站 研发仅为探
      网友评论:(只显示最新5条。评论内容只代表网友观点,与本站立场无关!)
    Powered by ICE RIVER - STUDIO
    » CnXHacker.CoM   © CopyRight 2002-2006, CnXHacker.CoM™, Inc. All Rights Reserved.