千燈願之xdcmsV2代碼審計

代碼審計方法之一:全局搜索危險函數,然後溯源 1、 可能存在漏洞的變量,例如X_FORWARDED_FOR,CLIENT_IP等等。 存在獲取IP地址的方法使用了類似變量,之後溯源,可以全局搜索,看有什麼地方調用了getip方法。 一共有幾處,先看一下關於登錄這一塊: 可以看到應該是一個update語句,在這之前getip的值經過了兩個過濾函數,具體看一下: 關於第一個safe_html函數,可以
相關文章
相關標籤/搜索