关于oscommer一个bug修改

bidboy 2010-09-19 11:10:11
oscommerce会出现/admin/categories.php/login.php?action=new_product_preview这样的bug。
黑客可利用这个bug上传文件的images目录,也就攻破主机。

最近,好久用oscommerce作的一个网站,被人利用这个bug攻破了。

查了好久,终于发现。web log如下:
“91.211.16.126 - - [18/Sep/2010:00:33:06 +0800] "POST /admin/categories.php/login.php?action=new_product_preview HTTP/1.1" 200 7119 "-" "Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 5.1; Trident/4.0; .NET CLR 1.1.4322; .NET CLR 2.0.50727; InfoPath.1)"”

解决方法:
1、复制application_top.php为application_top1.php,在application_top.php中增加没有登陆即跳转语句,即是:
if(!tep_session_is_registered('login_id')) header("Location: ./index.php");
2、修改login.php包含的application_top.php为application_top1.php。

--我想,也只有oscommerce才会出现这个漏洞了。
6、7年没有弄程序了,贡献一下,请各位批评指正。
...全文
322 1 打赏 收藏 转发到动态 举报
写回复
用AI写文章
1 条回复
切换为时间正序
请发表友善的回复…
发表回复
cslgpl 2010-09-19
  • 打赏
  • 举报
回复
很好 谢谢楼主的提醒。。
内容概要:本文系统阐述了嵌入式功能安全领域的两大核心标准——IEC 61508与ISO 26262的完整体系,涵盖其定位、关系、技术要求及认证流程。IEC 61508作为通用工业功能安全基础标准,适用于PLC、机器人、轨道交通等系统,采用SIL等级划分;ISO 26262则是其在汽车行业的衍生标准,专用于车载电控单元(如BMS、ESP、自动驾驶控制器),采用ASIL等级评估。文章详细解析了两个标准在风险评估方法(如HARA与风险图法)、软硬件设计规范、失效分析、安全机制实现(如看门狗、CRC校验、冗余设计)等方面的异同,并提供了从需求分析到认证落地的全流程实施路径,包括安全生命周期管理、文档证据链构建及第三方认证机构介绍。; 适合人群:从事工业自动化或汽车电子领域嵌入式系统设计、功能安全开发与认证工作的工程师、项目经理及安全分析师,具备一定电子电气或软件开发背景的专业人员; 使用场景及目标:①指导企业开展符合IEC 61508或ISO 26262的功能安全产品设计与认证;②帮助研发团队理解SIL/ASIL等级判定逻辑与软硬件安全机制实现方式;③支持撰写安全需求文档、FMEDA报告及准备第三方审核材料; 阅读建议:此资源兼具理论体系与工程实践,建议结合具体项目场景对照标准条款进行研读,并重点关注安全生命周期各阶段的交付物要求与典型安全防护设计示例,以提升实际应用能力。

20,393

社区成员

发帖
与我相关
我的任务
社区描述
“超文本预处理器”,是在服务器端执行的脚本语言,尤其适用于Web开发并可嵌入HTML中。PHP语法利用了C、Java和Perl,该语言的主要目标是允许web开发人员快速编写动态网页。
phpphpstorm 技术论坛(原bbs)
社区管理员
  • 开源资源社区
  • phpstory
  • xuzuning
加入社区
  • 近7日
  • 近30日
  • 至今
社区公告
暂无公告

试试用AI创作助手写篇文章吧