漏洞概述 --- 影响范围 产品: Online Shopping Portal Project(在线购物门户项目) 厂商主页: http://phpgurukul.com/shopping-portal-free-download/ 软件下载: http://phpgurukul.com/?dm_process_download=1&download_id=7993 漏洞危害 未授权访问数据库 敏感数据泄露 数据篡改或删除 完全控制系统 中断服务 --- POC代码与利用详情 漏洞位置 参数 Payload 完整请求包 SQLMap利用命令 --- 修复方案 1. 使用预处理语句和参数绑定 - 将用户输入作为纯数据处理,避免被解释为SQL代码 2. 输入验证与过滤 - 严格验证和过滤用户输入,确保符合预期格式 3. 最小化数据库权限 - 数据库连接账户仅保留最小必要权限 - 避免使用root或admin等高权限账户进行日常操作