Discuz!官方免费开源建站系统

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索

一个可能被注入的地方,官方也有

[复制链接]
明镜 发表于 2006-11-27 21:02:30 | 显示全部楼层 |阅读模式
示例:http://x.discuz.net/491698/spacelist_type_image_itemtypeid_100%20BugFindByIce
表现:
  1. SupeSite info: MySQL Query Error

  2. Time: 2006-11-27 8:49pm
  3. Script: /491698/spacelist_type_image_itemtypeid_100 BugFindByIce

  4. SQL: SELECT dateline FROM supe_spaceitems WHERE uid=491698 AND type='image' AND itemtypeid=100 BugFindByIce AND folder=1 AND dateline BETWEEN 1162310400 AND 1164902400
  5. Error: You have an error in your SQL syntax. Check the manual that corresponds to your MySQL server version for the right syntax to use near 'BugFindByIce AND folder=1 AND dateline BETWEEN 1162310400 AND 1
  6. Errno.: 1064

  7. Similar error report has beed dispatched to administrator before.
复制代码
antdk 发表于 2006-11-28 08:45:12 | 显示全部楼层
关注……………………
回复

使用道具 举报

 楼主| 明镜 发表于 2006-11-28 09:27:34 | 显示全部楼层
我试过加入and等代码,能被识别
回复

使用道具 举报

茄子 发表于 2006-11-28 14:01:03 | 显示全部楼层
谢谢您的反馈
我们检查下
回复

使用道具 举报

sup 发表于 2006-11-28 14:21:41 | 显示全部楼层
谢谢楼主的反馈,这个是日历模块的sql所致,我已经找到解决方法。
回复

使用道具 举报

 楼主| 明镜 发表于 2006-11-28 17:09:20 | 显示全部楼层
原帖由 sup 于 2006-11-28 14:21 发表
谢谢楼主的反馈,这个是日历模块的sql所致,我已经找到解决方法。


尽快给我们补丁吧,有点不安呢
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

手机版|小黑屋|Discuz! 官方站 ( 皖ICP备16010102号 )star

GMT+8, 2024-11-16 02:34 , Processed in 0.028110 second(s), 3 queries , Gzip On, Redis On.

Powered by Discuz! X3.4

Copyright © 2001-2023, Tencent Cloud.

快速回复 返回顶部 返回列表