有注入漏洞的文件是user目录下的buybag.asp
我们来看代码: 40行开始
| 以下是引用片段: if request.Form("action")="makeorder" then Dim productIDS,OrderRs,BagRs,OrderDetail,OrderNumber,ExpressCompany productIDS=DelHeadAndEndDot(request.Form("productIDS"))//这个函数功能是去掉头尾的逗号 Set OrderRs=Server.CreateObject(G_FS_RS) Set BagRs=Server.CreateObject(G_FS_RS) Set OrderDetail=Server.CreateObject(G_FS_RS) OrderRs.open "Select * From FS_ME_Order where 1=2",User_Conn,1,3 BagRs.open "Select mid,BuyType,AddTime,UserNumber,BuyMoney,BuyNumber from FS_ME_BuyBag where MID in("&productIDS&")",User_Conn,1,1 |
| 风讯注入0day | 08-25 | |
| 动易2006_SP6最新漏洞得到管理员 | 08-20 | |
| Dvbbs8严重漏洞 | 08-11 | |
| oblog商业版本4.6注射漏洞,直接 | 08-11 | |
| dvbbs8.0 access 后台拿webshell | 08-11 | |
| 百度博客挂马 | 08-06 | |
| 无<>跨站一例——kevin blog跨站 | 08-03 | |
| 网易博客的60余个事件触发式漏洞 | 07-26 | |
| joekoe CMS 4.0 两个漏洞(上传漏 | 07-26 | |
| XSS Phishing - 新式跨站脚本攻击 | 07-26 | |
| 浅析XSS(Cross Site Script)漏洞 | 07-26 | |
| BBSXP 2007的漏洞利用演示 | 07-11 | |