
CVE-2019-13086漏洞的复现以及poc实验代码
CVE-2019-13086 भेद्यता का पुनरुत्पादन और poc प्रयोग कोड
मूल CVE जानकारी: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-13086
प्रयोग वातावरण: CSZ CMS आर्किटेक्चर + php5.4 + MySQL 5.5 + Apache 2.4
भेद्यता प्रकार: SQL इंजेक्शन भेद्यता फ़ाइल अपलोड भेद्यता
संक्षिप्त विवरण: \cszcms\cszcms\core\MY_Security.php में csrf_show_error फ़ंक्शन में HTTP पैकेट का User-Agent फ़ील्ड डेटाबेस क्वेरी स्टेटमेंट में जोड़े जाने से पहले कोई सामग्री जांच नहीं है यह SQL इंजेक्शन के निर्माण का स्थान बन गया है
बचाव के उपाय: बेशक स्रोत कोड को जल्दी से संशोधित करें और HTTP पैकेट के UA फ़ील्ड की जांच जोड़ें!