|
简要描述: 国微PHP168中出现了一处神奇的array,可致全站用户数据泄露。泄露的内容包括全站用户的密码密文、邮箱、密码salt、IP等敏感信息。 详细说明:PHP168程序内置“用户”模块包含用户个人资料展示页面。在很多实际场景中,这个页面不会在前台使用,但可直接通过URL进行访问。页面路由为:/homepage.php/[用户名]/member-profile) _2 x# n/ a! r, E$ D/ V" F+ I
3 F5 w0 u! l# ?; v
以PHP168官方演示站点为例,查看任意用户信息的页面链接为:+ K$ i$ Z2 t! ] Y* E0 L
4 T9 }2 W: a( |9 m
http://php168.cn/com/homepage.php/admin/member-profile+ A6 z; U/ z" j2 d' r4 Q
. ~' X8 K8 z. g* j由于该模块代码中出现了一句神奇的array,导致用户数据表内所有数据被当作数组取出直接显示出来。
( i; c# t* J( K f5 Z5 P' ?* Chttp://www.myhack58.com/Article/UploadPic/2013-9/2013920918425520.jpg7 @' W3 } M8 D# r$ t2 f, `
/ H& w/ R- Z0 Y$ t6 T a: h 漏洞证明:该漏洞影响使用该CMS系统的站点,以PHP168官网上的客户案例为例:
, ?" K. T$ q( G. z% r8 i- O. d2 y( m
http://www.zjfzol.com.cn/homepage.php/admin/member-profile
/ `8 a+ N- L) m5 g# b+ Q4 i2 ~3 P& d5 Z) r5 v9 ?% ?+ [) h
http://www.scswl.cn/homepage.php/admin/member-profile
9 N' N$ U& O+ P* v4 k& r- b* i0 g& X5 O
http://www.tunet.edu.cn/homepage.php/admin/member-profile
& y4 D% K) W9 z) H u+ o* S
! h( _, j& @; F% b' nhttp://www.itlead.com.cn/homepage.php/admin/member-profile
! `; Y) p, b5 Z8 r! H. M% P) F/ |, o( N9 k# A2 ]8 [7 h4 a2 ~
http://www.aedp.cn/homepage.php/admin/member-profile; D0 `9 U% w; E% O+ E
6 z- @$ L2 _* i4 c4 {http://www.qianlongnews.com/homepage.php/test/member-profile
: F4 o/ B9 G: z/ t. E+ a/ z# T V7 U" J6 C4 M2 a! A
http://ny.zlxk.com/gov/homepage.php/admin/member-profile 修复方案:去掉输出 [/td][/tr]. S8 z/ y6 d) F( z) J1 z
[/table] |