代碼審計之metinfo5.1.4

在include/common.inc.php目錄下有這樣一段代碼 這裏是有$$變量覆蓋的 拿這個sql查詢語句測試一下,只要覆蓋$tablepre即可進行sql注入 在後面加上如下代碼,方便測試的時候查看 echo $tablepre.'</br>'; echo $query.'</br>'; print_r($mettable); 發現$tablepre變量是可以被覆蓋掉的。 在這段代碼之前的
相關文章
相關標籤/搜索