MyBB (MyBulletinBoard) 1.1.0不能在(1) global.php和(2) inc/init.php中设置恒定的KILL_GLOBAL变量。这使得远程攻击者可以初始化由@extract命令处理的任意变量,然后这些变量可被利用来进行跨站脚本攻击或SQL注入攻击。
MyBB (MyBulletinBoard) 1.1.0不能在(1) global.php和(2) inc/init.php中设置恒定的KILL_GLOBAL变量。这使得远程攻击者可以初始化由@extract命令处理的任意变量,然后这些变量可被利用来进行跨站脚本攻击或SQL注入攻击。