齐博博客系统高危漏洞集合(SQL+XSS)

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

### 简要描述: 该博客系统是一个类似博客大巴的公共博客平台 两个高危注入+一个可打管理员账号的xss 最新的blog 1.0 http://down.qibosoft.com/down.php?v=blog1.0 ### 详细说明: http://localhost/qibo/bk/blog/member/postlog.php?job=postlog 注册成会员之后发布日志 注入一 问题代码\blog\member\postlog.php ``` if($job=="postlog") { if($step==2){ if(!$title){ showerr("标题不能为空"); }elseif(!$content){ showerr("内容不能为空"); } if($file_db){ foreach( $file_db AS $key=>$value){ if((eregi("jpg$",$value)||eregi("gif$",$value))&&!eregi("sysimage\/file",$value)){ $picurl=$value; break; } } } if($picurl&&($webdb[if_gdimg])) { $smallpic="$picurl.gif"; $Newpicpath=ROOT_PATH."$webdb[updir]/$smallpic"; gdpic(ROOT_PATH."$webdb[updir]/$picurl",$Newpicpath,200,150); if( file_exists($Newpicpath) ) { $picurl="$smallpic"; } $ispic=1; } $db->query("INSERT INTO `{$pre}blog_log_article` (`title`, `albumid`, `albumname`, `fid`, `fname`, `posttime`, `list`, `uid`, `username`,`picurl`, `ispic`, `yz`, `keywords`, `ishtml`, `ip`,`content`,passwd,viewtype) VALUES...

0%
暂无可用Exp或PoC
当前有0条受影响产品信息