提升WEB应用安全——BFS团队提交开源CMS 12个现存漏洞

北京理工大学信息系统及安全对抗实验中心对开源CMS系统Sourcecodester Car Driving School Management System进行安全测试,共新发现12个漏洞。

该开源CMS系统用于学员学习记录统一管理,基于PHP/OOP编写,其用户访问量已达15181人次,其安全问题直接关系到于公网部署了该系统的广大用户开发者。然而,该系统存在严重安全风险,已验证存在Sql注入、用户端请求伪造、跨站脚本等高危漏洞,一旦被攻击者利用并进行恶意攻击,将会威胁到整个服务器主机的数据机密性及系统可用性。

以本实验中心提交的漏洞CVE-2024-7664为例,当$_GET[‘id’]的变量接收到Sql语句作为参数拼接输入时,在实际运行时会返回数据库查询结果,可用于触发SQL注入攻击获取数据库敏感信息,甚至可获取主机控制权限。以下为该漏洞的详细信息。

漏洞类别 SQL injection vulnerability
漏洞编号 CVE-2024-7664
影响版本 v1.0
漏洞接口 /cdsms/admin/?page=enrollees/view_details&id=2
代码文件 view_details.php
漏洞参数 $_GET[‘id’]
提升WEB应用安全——BFS团队提交开源CMS 12个现存漏洞

以下为北京理工大学信息系统及安全对抗实验中心提交的漏洞汇总及链接:

原创文章,作者:admin,如若转载,请注明出处:https://www.isclab.org.cn/2024/08/28/%e6%8f%90%e5%8d%87web%e5%ba%94%e7%94%a8%e5%ae%89%e5%85%a8-bfs%e5%9b%a2%e9%98%9f%e6%8f%90%e4%ba%a4%e5%bc%80%e6%ba%90cms-12%e4%b8%aa%e7%8e%b0%e5%ad%98%e6%bc%8f%e6%b4%9e/

(2)
adminadmin
上一篇 2024年8月19日 上午10:02
下一篇 2024年9月3日 上午9:11

相关推荐

  • 实验教学示范中心申请材料

       实验教学中心自建成以来一直以完善管理机制,加快实验教学改革,探索创新性实验教学模式,整合优质实验教学资源,建立有利于培养学生实践能力和创新能力的实验教学体系为目标,坚持建立网…

    通知公告 2012年12月8日
    1.2K
  • 学术论文–老版

    主要发表的科研学术论文1. Ran Tao, Bing Deng, Yue Wang, Sampling and Sampling Rate Conversion of Band …

    通知公告 2011年10月8日
    1.6K
  • 前程似锦-2023届毕业生风采

    又是一年毕业季,留恋昔时书香里。每一段行程的结束都是下一段征程的开始,希望你们怀抱初心,寻梦致远,拼搏奋进,不负韶华,伴着出征的螺号乘风破浪!希望你们自律自强,戒骄戒躁,博采众长,…

    2023年7月5日
    2.3K
  • ISCC2025获奖证书情况说明

    全国大学生信息安全与对抗技术竞赛组委会接到参赛学校、选手反馈,出现伪造ISCC获奖证书情况。 组委会高度重视,经研究决定:为保证所有获奖选手利益,自本通知日起2025年全国大学生信…

    2025年12月1日
    7.6K
  • ISCC2020个人挑战赛成绩公示通知

    经相关选手举报和组委会调查,证实本次比赛部分选手存在泄露flag、恶意刷分等违规行为。组委会协商后决定封禁相关人员账号,并取消其评奖资格。因此,为了最大限度保证此次比赛的公平性,本…

    破阵夺旗赛 2020年6月8日
    4.4K
  • 信息安全与对抗技术竞赛(ISCC)分赛区征集办法

    信息安全与对抗技术竞赛(以下简称“ISCC”)作为全国范围内最具影响力的大学生信息安全赛事,入选全国普通高校大学生竞赛目录,入选中国科协青少年竞赛关联竞赛。 ISCC旨在提升信息安…

    BFS新闻 2025年4月25日
    12.1K
  • ISCC2020个人挑战赛证书信息确认通知

    ISCC2020线上赛获奖名单已公布 全国赛区获奖选手名单:ISCC2020(全国赛区)个人挑战赛获奖选手名单公示、ISCC2020(全国赛区)无限擂台赛获奖选手名单公示 北理赛区…

    破阵夺旗赛 2020年6月11日
    5.9K
  • 信息安全与对抗实验室FTP软件使用说明

    信息安全与对抗实验室FTP软件使用说明 解压缩FTP软件并安装,然后再桌面双击“大众FTP软件”    【站点】-【快速连接】   输入服务器名“10.104.6.111”用户名“…

    通知公告 2011年11月21日
    1.5K
  • ISCC2020个人挑战赛电子证书发放通知

    证书领取方式: 全国赛区:请获奖选手登录信息收集系统,下载获奖证书。 北理赛区:请获奖选手登录 信息收集系统 ,下载获奖证书。 注意事项:1.由于部分选手注册账号时填写的比赛信息与…

    ISCC竞赛 2020年7月6日
    5.4K
  • ISCC2021中小学生赛区个人挑战赛证书信息确认通知

    ISCC2021线上赛获奖名单已公布 中小学生赛区获奖选手名单:ISCC2021(中小学生赛区)个人挑战赛获奖选手名单公示 经信息安全与对抗技术竞赛组委会讨论决定,将为获奖选手颁发…

    ISCC竞赛 2021年6月25日
    3.3K