Holmesian Blog
  • 首页
  • 微博
  • 留言板
  • PHPWind7&8最新漏洞-2010.9.6

    post by Holmesian / 2010-9-6 22:57 Monday

     

    相当强大,几乎通杀所有的高版本PHPWind,刚才测试了一下,果然有效。

    问题出在了pw_ajax.php文件上,看起来像黄校长说的跟上次WebQQ出的可以被读任意QQ号码联系人和消息的漏洞类似,临时的一些测试性的修改导致的过滤不严格。

    貌似官方还没有出补丁,用PHPwind的TX需要临时添加对为过滤充足的fieldname变量进行过滤,要尽快修复漏洞啊。 

     

    POC:

    [sfile][/sfile]

    附件下载:
    phpwind.zip 255字节
    标签: 漏洞 php phpwind

    你可能还感兴趣:

    一些比较好用的CMS系统

    Nginx下做永久重定向的简单方法

    国外主流PHP框架比较

    整理PHP的手工SQL注入

    Flash浏览器插件版本检测自动更新程序

    漏洞发生日

    « [有图有真相]关于所谓的360隐私保护器 | [转贴]新开源项目BoTwi.无视oAuth验证»

    说两句:


    2010-09-07 10:16
    crack
    回复
    取消回复

    发表评论:

rss add mail
  • 日历

  • 搜索

  • 最新吐槽

    • Emily
      强大!
    • Holmesian
      @youstar:已经换好了~
    • youstar
      帮忙把友情链接更换一下,谢谢...
    • haizhen2020
      非常感谢!支持楼主!顶!!!...
    • 日新小胖
      @Holmesian:额,懂了。    我去关注...
    • Holmesian
      @KEEPER:关于南昌星空极速Netkeepe...
    • Holmesian
      @Henry:那需要再看看是提示什么...
    • Holmesian
      @夏涛博客:这货不是柯南,这货...
    • Holmesian
      @日新小胖:因为平时不怎么又时...
    • Holmesian
      @www:关于南昌星空极速Netkeeper25...
  • 分类

    • 生活随笔(169) 订阅本分类
    • 日积月累(102) 订阅本分类
    • 资源共享(56) 订阅本分类
    • 工作相关(11) 订阅本分类
    • FreeBSD(45) 订阅本分类
    • Ubuntu(46) 订阅本分类
    • Nginx(9) 订阅本分类
    • Apache(2) 订阅本分类
    • Python(8) 订阅本分类
    • PHP(9) 订阅本分类
    • Phone(43) 订阅本分类
  • 链接

    • LIGHT Weblog
    • youstar
    • 久酷博客
    • Creative Power
    • 排头兵 @ Talk follow
    • hemon
    • 锦记
    • My Happy Garden
    • 野兔窝
    • YY_Crazy
    • Cyrec’s Blog
  • 随便看看

    • E680忘记密码的解决方法之一
    • 好看的VB皮肤
    • 2011年考研英语作文预测
    • 解决Discuz新版本出现“上次访问时间是在**”的问题
    • 最新病毒酷免疫-批处理
    • 《模拟人生3》实时游戏截图
    • IE首页劫持产业链
    • FireFox下浏览shtml文件出现源代码之解决
    • 高价关键字
    • 2011版序列一和序列二勘误表
  • AD

Holmesian Blog | Powered byemlog | 赣ICP备10006010号 sitemap

© 1998 - 2011 All Rights Reserved