ECSHOP /mobile/admin/edit_languages.php

 

ecshop代码注入漏洞
10017531
/mobile/admin/edit_languages.php
云盾自研
2017-01-05 08:41:29
ecshop后台模版编译导致黑客可插入任意恶意代码。

 

else

        {

            $_POST['item_content'][$i] = str_replace('\\\\n', '\\n', $_POST['item_content'][$i]);

        /*

        这行是patch代码的关键,将原本的双引号("")改为了单引号(''),有效地组织了代码注入后的执行

        */

            $dst_items[$i] = $_POST['item_id'][$i] .' = '. '\'' .$_POST['item_content'][$i]. '\';';

        }

 

posted @ 2017-01-20 17:44  James2019  阅读(518)  评论(0编辑  收藏  举报