最近,CVE-2014-3704在新闻中出现。此漏洞允许攻击者不需要登录即可执行SQLi。但是,我已经查找了可用的漏洞,并且只发现了利用登录表单的漏洞。这是否意味着当对登录字段的访问受到限制(IP白名单)时,没有风险(只要他们不能访问表单中的日志)?或者也可以在不同的Drupal组件上利用这一点?
分享一些想法会很感激的!
发布于 2014-11-04 11:20:47
发布于 2015-02-04 23:27:08
您只需要访问网站上的任何页面。
最初发现漏洞的人在博客上发布了一篇一些先进的概念证明代码文章。这些概念证明表明:
我自己还没有测试过这些,但是我有很强的信心,它们会成功的。
发布于 2015-02-02 19:27:34
SQL注入需要一个Drupal表单。登录表单无处不在。默认情况下,它被放置在Drupal站点上,因此它最有可能出现在目标中。
如果网站上有另一种形式,它也可以用于攻击。
https://security.stackexchange.com/questions/72217
复制相似问题