版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
1、wdpress系統(tǒng)本身代碼,很少出現(xiàn)sql注入漏洞,反倒是第三方的插件出現(xiàn)太多太多的漏洞,我們發(fā)現(xiàn),僅僅2019年9月份就出現(xiàn)8個插件漏洞,因?yàn)榈谌介_發(fā)的插件,技術(shù)都參差不齊,對安全方面也不是太懂導(dǎo)致寫代碼過程中沒有對sql注入,以及xss跨站進(jìn)行前端安全過濾,才導(dǎo)致發(fā)生sql注入漏洞。目前發(fā)現(xiàn)的wdpress漏洞插件,AdRotate廣告插件,NextGENGallery圖片管理插件,Give贊賞插件,這些插件使用的網(wǎng)站數(shù)量較多,因
2、為開源,免費(fèi),功能強(qiáng)大,使用簡單,深受眾多站長們的喜歡,關(guān)于該網(wǎng)站漏洞的詳情我們來詳細(xì)的給大家分析一下:看下圖的代碼在前端進(jìn)行輸入的時候,可以插入惡意的sql注入代碼,如果后端沒有對前端輸入進(jìn)來的參數(shù)值進(jìn)行安全過濾攔截,那么就會導(dǎo)致sql注入漏洞的發(fā)生,我們來看上面的一段代碼。該代碼在寫的時候,會將get中的ID,傳入后數(shù)據(jù)庫中進(jìn)行查詢,沒有做任何的安全過濾導(dǎo)致sql注入,在wdpress最新版中以及將get、post、cookies、
3、提交的方式進(jìn)行了安全攔截,對一些非法的字符與sql注入攻擊語句加強(qiáng)過濾,但是還是被繞過,導(dǎo)致sql注入的發(fā)生,就拿adrotate插件來說,在dashboard目錄下的publisher文件夾下的advertsedit.php代碼中第46行:關(guān)于wdpress漏洞修復(fù)辦法,建議插件的開發(fā)公司在對代碼編寫過程中,對用戶的輸入,以及提交,getpost等請求進(jìn)行全面的安全過濾與安全效驗(yàn),及時的更新wdpress的版本以及插件版本升級,定期對
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 眾賞文庫僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- SQL注入漏洞檢測研究.pdf
- sql注入漏洞wasc
- SQL注入漏洞快速檢測技術(shù)的研究.pdf
- sql漏洞
- 基于靜態(tài)分析的SQL注入漏洞檢測方法研究.pdf
- 網(wǎng)站漏洞檢測 解析繞過上傳漏洞
- 基于Fuzzing的SQL注入漏洞檢測系統(tǒng)研究與實(shí)現(xiàn).pdf
- Windows平臺下SQL注入漏洞自動發(fā)現(xiàn).pdf
- 基于chopping技術(shù)的Web應(yīng)用SQL注入漏洞檢測研究.pdf
- Web應(yīng)用二階SQL注入漏洞檢測方法研究.pdf
- 多階段深度SQL注入漏洞檢測系統(tǒng)的設(shè)計與實(shí)現(xiàn).pdf
- 基于網(wǎng)絡(luò)爬蟲的SQL注入與XSS漏洞挖掘.pdf
- Web應(yīng)用SQL注入漏洞測試系統(tǒng)的研究與實(shí)現(xiàn).pdf
- 基于滲透測試的SQL注入漏洞檢測及防范技術(shù)研究.pdf
- 基于逆推污點(diǎn)分析技術(shù)的SQL注入漏洞檢測系統(tǒng)設(shè)計與實(shí)現(xiàn).pdf
- WEB系統(tǒng)SQL注入攻擊分析研究和漏洞檢測系統(tǒng)的設(shè)計與實(shí)現(xiàn).pdf
- 修復(fù)心靈的漏洞
- 源代碼安全漏洞檢測方法研究.pdf
- C代碼內(nèi)存安全漏洞檢測研究與實(shí)現(xiàn).pdf
- 模型驅(qū)動的web應(yīng)用SQL注入安全漏洞滲透測試研究.pdf
評論
0/150
提交評論