Discuz!官方免费开源建站系统

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索

batch.viewlink.php 查看 同標題書籤 BUG

[复制链接]
bluelovers 发表于 2007-7-11 03:13:36 | 显示全部楼层 |阅读模式
batch.viewlink.php 查看 同標題書籤
很嚴重的沒有進行參數過濾轉換
導致書籤標題可以造成這樣子的漏洞

另外 明明有登入卻在SQL 錯誤提示上 是顯示guest
這也代表他SQL錯誤時無法判斷登入的使用者是誰

SupeSite info: MySQL Query Error

User: guest
Time: 2007-7-11 3:02am
Script: /batch.viewlink.php

SQL: SELECT i.* FROM [Table]spaceitems i WHERE i.subject LIKE '%LULU's ROOM - y%'
Error: You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near 's ROOM - y%'' at line 1
Errno.: 1064

An error report has been dispatched to our administrator.
茄子 发表于 2007-7-11 09:21:34 | 显示全部楼层
将有问题的页面地址发出来看看
回复

使用道具 举报

 楼主| bluelovers 发表于 2007-7-11 20:35:25 | 显示全部楼层
回复

使用道具 举报

茄子 发表于 2007-7-12 10:44:33 | 显示全部楼层
谢谢反馈
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

手机版|小黑屋|Discuz! 官方站 ( 皖ICP备16010102号 )star

GMT+8, 2025-1-13 10:04 , Processed in 0.026076 second(s), 4 queries , Gzip On, Redis On.

Powered by Discuz! X3.4

Copyright © 2001-2023, Tencent Cloud.

快速回复 返回顶部 返回列表