标签: 风讯漏洞

风讯网站管理系统awardAction.asp页面存在SQL注入

 2010年6月28日

发布日期:2010-06.26
信息来源:WAVDB
影响版本:FooSun > 5.0
程序介绍:FoosunCMS是一款具有强大的功能的基于ASP+ACCESS/MSSQL构架的内容管理软件。
漏洞分析:
在文件\User\award\awardAction.asp中:
Integral=NoSqlHack(request.QueryString("Integral")) //第14行
if action="join" then
User_Conn.execute("Insert into FS_ME_User_Prize (prizeid,usernumber,awardID) values("&CintStr(prizeID)&",'"&session("FS_UserNumber")&"',"&CintStr(awardID)&")")
...

从风讯CMS开始的入侵

 2008年2月28日

今天MM去几家网络公司面试,我则挨个看这些公司的网站,其中一家是号称是“中国中小企业金融服务市场的创新力量和杰出代表”,看上去比较强悍……