PHP代碼審計練習三

這次審計的是星空個人博客系統XKLog(PHP) 0.7.244 1.安裝文件第二步博客名稱和個人簽名存在xss   直接獲取參數信息沒有進行任何過濾   2、XFF處sql注入 報錯型 記錄獲取的IP是直接通過http header 的xff中獲取   登錄時會記錄IP地址然後存儲   所以沒有任何過濾   所以報錯了   3、XFF處的XSS漏洞   在線列表中也是會調用XFF的IP地址 同樣
相關文章
相關標籤/搜索