Ecshop 2.x/3.x SQL注入/任意代碼執行漏洞

近日,Ecshop爆出全版本SQL注入及任意代碼執行漏洞,受影響的版本有: Ecshop 2.x Ecshop 3.x-3.6.0 該漏洞產生的根本原因在於Ecshop系統的user.php文件中,display()函數的模版變量可控,在顯示運行模版的時候,使用了動態函數調用,在insert_ads()函數中將用戶可控的參數直接拼接到了SQL語句中,導致SQL注入漏洞。配合SQL注入漏洞可以進行遠
相關文章
相關標籤/搜索