首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >只在登录表单上使用Drupal SQLi?

只在登录表单上使用Drupal SQLi?
EN

Security用户
提问于 2014-11-03 12:49:43
回答 3查看 460关注 0票数 3

最近,CVE-2014-3704在新闻中出现。此漏洞允许攻击者不需要登录即可执行SQLi。但是,我已经查找了可用的漏洞,并且只发现了利用登录表单的漏洞。这是否意味着当对登录字段的访问受到限制(IP白名单)时,没有风险(只要他们不能访问表单中的日志)?或者也可以在不同的Drupal组件上利用这一点?

分享一些想法会很感激的!

EN

回答 3

Security用户

发布于 2014-11-04 11:20:47

根据Drupal咨询的说法:

匿名用户可利用此漏洞进行攻击。

根据这个答案的说法:

我可以确认,该漏洞将适用于每个Drupal 7.31及更低的站点,这与哪些模块处于活动状态无关。每个drupal表单都可以用来利用此漏洞。

票数 1
EN

Security用户

发布于 2015-02-04 23:27:08

您只需要访问网站上的任何页面。

最初发现漏洞的人在博客上发布了一篇一些先进的概念证明代码文章。这些概念证明表明:

  • 使用cookie内容为任意用户获取会话。
  • 在cookie中使用表单api来执行任意php (同时在日志中没有留下任何痕迹)

我自己还没有测试过这些,但是我有很强的信心,它们会成功的。

票数 1
EN

Security用户

发布于 2015-02-02 19:27:34

SQL注入需要一个Drupal表单。登录表单无处不在。默认情况下,它被放置在Drupal站点上,因此它最有可能出现在目标中。

如果网站上有另一种形式,它也可以用于攻击。

票数 0
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/72217

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档