Ecshop v2.7.2存在用户权限越权漏洞
2016-07-07 15:13 来源:www.chinab4c.com 作者:ecshop专家
Ecshop v2.7.2存在用户权限越权漏洞 影响版本: ecshop v2.7.2 漏洞描述: 登录用户可以操作其它用户的信息 1.用户修改收货地址时,提交前将隐藏的address_id修改为其它的id,可将他人的收货地址消除(同时新增一条收货地址) 2.用户虽然不能查看其它用户的订单,但可以查看非自己订单的留言,并为订单留言(更改url地址的order_id即可) 测试方法: 1、http://localhost/ecshop_gbk272/user.php?act=address_list “确认修改”前修改address_id 2、http://localhost/ecshop_gbk272/user.php?act=message_list& order_id=20(任意更改id测试) 临时解决办法: 执行数据库操作前严谨判断用户是否应该有查看、操作权限 厂商补丁: ecshop ---- 目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本: |
最近更新
常用插件
- ecshop会员中心订单excel倒出
ecshop会员中心订单excel倒出...
- ecshop二次开发商品购买备
ecshop销售统计 插件介绍:ecshop二次开发订单销售统计和商品购买备注服...
- ecshop2.7.2退换货申请插件
ecshop2.7.2退换货申请插件,主要是在 ecshop 现在的基础上,对ecshop的订单处...
- ecshop二次商品订购人信息
ecshop二次商品订购人信息填写插件,有时候给朋友送花,或者是送礼品的...
- ecshop注册推荐送现金插件
ecshop中的促销售功能还不是很完善,随着电子商务系统的发展和进步,...
ecshop热门问答
ecshop热门资料
ecshop商品大图模糊
ecshop离线
ecshop店铺砸金蛋
ecshop凤凰网
ecshop凡客
ecshop主机
ecshop商店
ecshop拍卖
ecshop中国人
ecshopEC网站首页顶部
ecshop登陆后台出错
ecshopcrashed
ecshop打折
ecshop分类标题
ecshopJS模块切换
ecshop制冷剂
mongo增加字段
ecshop晓天
ecmall会员中心
ecshop折扣插件
ecshopG1型
ecshop领克特广告联盟
dede_arcrank
ecshoptab
ecshop微博登陆
ecshop女鞋
ecshop外包网站二次开发
ecshopechop
ecshopMichael
ecshop模糊