qibocms黄页SQL注入漏洞一枚

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

### 简要描述: 刚从官网首页上面下载的。 比较苦逼。 首页上好像没更新文件? 本来还以为可以直接提升自己为管理的, 不过测试测试 蛋疼的多行 让我放弃了 老老实实来注入把。。 ### 详细说明: 在hy/member/homepage_ctrl/contracrus.php中 ``` @extract($_POST); if($qy_contact_email&&!ereg("^[-a-zA-Z0-9_\.]+\@([0-9A-Za-z][0-9A-Za-z-]+\.)+[A-Za-z]{2,5}$",$qy_contact_email)){ showerr('邮箱不符合规则'); } elseif($qy_website&&!eregi("^http:",$qy_website)){ showerr('网址有误,必须是http://开头'); }elseif($qy_postnum&&!eregi("^([0-9]{6})$",$qy_postnum)){ showerr('邮政编码有误'); }elseif($qy_contact_mobile&&!eregi("^1([0-9]{10})$",$qy_contact_mobile)){ showerr('手机号码有误'); }elseif($qq&&!eregi("^([0-9]{5,11})$",$qq)){ showerr('QQ号码有误'); }elseif($msn&&!ereg("^[-a-zA-Z0-9_\.]+\@([0-9A-Za-z][0-9A-Za-z-]+\.)+[A-Za-z]{2,5}$",$msn)){ showerr('msn不符合规则'); } $db->query("UPDATE `{$_pre}company` SET `qy_contact`='$qy_contact', `qy_contact_zhiwei`='$qy_contact_zhiwei', `qy_contact_tel`='$qy_contact_tel', `qy_contact_fax`='$qy_contact_fax', `qy_contact_mobile`='$qy_contact_mobile', `qy_website`='$qy_website',...

0%
暂无可用Exp或PoC
当前有0条受影响产品信息