歡迎您來到潮人地東莞seo博客,本站專業免費分享多元化的seo網站優化技術干貨以及解答seo各種常見問題的博客網站

熱門關鍵詞: seo優化 seo推廣 seo技術 seo博客 seo網站推廣怎么做 seo怎么做 新手做seo怎么做
當前位置:seo博客首頁 > seo網站優化 >

seo推廣技巧之:74cms信息泄露漏洞(CVE-2018-20519)

發布時間:2023-04-05 19:30:01 文章出處:潮人地東莞seo博客 作者:東莞seo博客 閱讀數量:

潮人地東莞seo博客小編下面跟大家分享關于seo推廣技巧之:74cms信息泄露漏洞(CVE-2018-20519)等問題,希望seo專員在做seo優化的過程中有所幫助,內容僅供參考。

今天潮人地東莞seo博客轉載一篇來自百度安全指數平臺發布的關于騎士CMS信息泄露漏洞的內容,這篇內容發布時間為2018年12月29日,正文部分如下:74cms是中國迅易科技公司的一套基于PHP和MySQL的在線招聘系統。 74cms 4.2.111版本中存在安全漏洞。遠程攻擊者可通過修改職位搜索意向利用該漏洞讀取或修改任意簡歷。

漏洞描述

遠程攻擊者可通過修改職位搜索意向利用該漏洞讀取或修改任意簡歷。

seo博客相關推薦閱讀:百度seo優化排名:網站流量異常如何辦?網站流量異常正確反饋方式

攻擊者創建一份簡歷,然后修改求職意向,修改過程中抓包更改pid數字會遍歷和修改任意用戶信息(pid作為每份簡歷的數字索引)。

ajax_save_basic函數接收從前端傳遞到后端的pid等參數,對pid參數未與當前用戶權限校驗就調用save_resume函數將更改信息寫入對應pid的簡歷,如下圖所示:

seo推廣技巧之:74cms信息泄露漏洞(CVE-2018-20519)

上圖中僅僅檢查了是否存在簡歷并且利用privileges.C (‘visitor’)返回當前用戶權限,如下圖:

seo推廣技巧之:74cms信息泄露漏洞(CVE-2018-20519)

函數D:

seo推廣技巧之:74cms信息泄露漏洞(CVE-2018-20519)

調用resumemodel. class. php文件里面的save_resume函數,如下圖所示:

seo推廣技巧之:74cms信息泄露漏洞(CVE-2018-20519)

更新簡歷的save函數如下圖所示:

seo推廣技巧之:74cms信息泄露漏洞(CVE-2018-20519)

跟蹤save函數往下執行,將當前更新的數據根據pid跟新對應簡歷,如下圖所示:

seo推廣技巧之:74cms信息泄露漏洞(CVE-2018-20519)

將$data參數做參數過濾防止注入,然后判斷是否存在主鍵為pid數值的簡歷,如果存在則根據pid對簡歷進行更新,隨后將$data變量傳入update字段中,如下圖所示:

seo推廣技巧之:74cms信息泄露漏洞(CVE-2018-20519)

由于上述用戶操作沒有對當前用戶做出權限檢查,更新之后,使用者可以根據修改pid修改任意簡歷的信息和獲取任意簡歷的個人信息內容。

操作步驟

步驟一:創建賬戶

seo推廣技巧之:74cms信息泄露漏洞(CVE-2018-20519)

步驟二:更改簡歷

seo推廣技巧之:74cms信息泄露漏洞(CVE-2018-20519)佛山新聞發布seo推廣托管

步驟三:點擊修改求職意向南沙網店運營推廣seo優化

seo推廣技巧之:74cms信息泄露漏洞(CVE-2018-20519)

步驟四:抓包修改pid的參數

seo推廣技巧之:74cms信息泄露漏洞(CVE-2018-20519)

攻擊結果截圖:

seo推廣技巧之:74cms信息泄露漏洞(CVE-2018-20519)

漏洞等級:

高危

漏洞影響范圍:

截止當日(2018-12-29)全系列版本

解決方法

關注官方補丁狀態。

網站管理者可以先將當前用戶與前端傳遞pid參數綁定。

原文鏈接地址:https://bsi.baidu東莞快排seo網站推廣.com/article/detail/120

以上是潮人地東莞seo博客跟大家分享關于seo推廣技巧之:74cms信息泄露漏洞(CVE-2018-20519)等問題,希望能對大家有所幫助,若有不足之處,請諒解,我們大家可以一起討論關于網站seo優化排名的技巧,一起學習,以上內容僅供參考。

閱讀全文
本文標題"seo推廣技巧之:74cms信息泄露漏洞(CVE-2018-20519)":http://www.420113.com/wzyh_12473.html
本文版權歸潮人地seo博客所有,歡迎轉載,但未經作者同意必須在文章頁面給出原文連接,否則保留追究法律責任的權利。
標簽:
標簽列表
合作伙伴
主站蜘蛛池模板: 无码137片内射在线影院| 人妻aⅴ无码一区二区三区| 亚洲精品无码Av人在线观看国产| 亚洲国产av无码精品| 亚洲成AV人在线观看天堂无码 | 久久久无码人妻精品无码| 精品无码人妻一区二区三区18| 亚洲男人第一无码aⅴ网站| 97免费人妻无码视频| 亚洲一区精品无码| 免费a级毛片无码av| 亚洲AV无码国产精品永久一区| 亚洲午夜福利AV一区二区无码| 成人h动漫精品一区二区无码| 亚洲AV无码成人专区片在线观看 | 极品无码国模国产在线观看| 亚洲精品无码专区在线在线播放| 精品久久久久久无码人妻| 亚洲av片不卡无码久久| 亚洲国产精品成人精品无码区| 亚洲人成无码www久久久| 午夜无码人妻av大片色欲| 无码国内精品久久综合88| 日韩午夜福利无码专区a| 亚洲成AV人片在线观看无码| 国产成人年无码AV片在线观看| 91精品无码久久久久久五月天 | 日韩精品成人无码专区免费| 精品深夜AV无码一区二区| 无码成A毛片免费| 性无码一区二区三区在线观看| 精品无码人妻一区二区三区不卡| 无码中文2020字幕二区| 亚洲另类无码专区丝袜| 无码日韩精品一区二区免费| 亚洲av成本人无码网站| 亚洲成a∨人片在无码2023| 无码av专区丝袜专区| yy111111电影院少妇影院无码 | 人禽无码视频在线观看| 亚洲AV永久青草无码精品|