某新闻网站统计代码漏出,简要分析。。
看样子是一段记录日志的代码。不过实现方式有所惊人,
1。 通过PHP调用SHELL脚本实现。
2。 记录了日期,$CBLOG_NICK(估计是某个网址),远程IP地址,
$str=sprintf(”echo ‘%s || %s || %s ||’ >> /filer/doc/member_chk/act.log”,date(”Ymd H:i:s”),$CBLOG_NICK,$REMOTE_ADDR);system($str);
3。 通过system命令调用也是缺乏安全观念。
Filed under: 技术·Tech - Hoyi @ 2005/10/19 19:57
< ?
if ( isset($CBLOG_NICK))
{
$data=file(”/filer/doc/member_chk/act.txt”);
if ($data[0][0]==’1′ )
{
system(”echo ‘0′ > /filer/doc/member_chk/act.txt”);
$str=sprintf(”echo ‘%s || %s || %s ||’ >> /filer/doc/member_chk/act.log”,date(”Ymd H:i:s”),$CBLOG_NICK,$REMOTE_ADDR);
system($str);
}
}
?>
Related Links:
Keywords/Tags: none



这网站找死
评论 作者 ahu — 2006-09-29 @ 10:36 am