CVE 2017-8917 Joomla3.7 Core com_fields组件sql注入漏洞复现

本文详细介绍了CVE 2017-8917,这是一个针对Joomla 3.7.0核心组件com_fields的SQL注入漏洞。无需登录验证,攻击者可以通过不严格的请求数据过滤实施SQL注入,从而泄露数据库敏感信息,包括用户密码哈希和会话。文章提供了复现环境、漏洞验证步骤以及修复建议。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

1. 漏洞描述

漏洞编号: CVE-2017-8917
危害等级:危急
漏洞简述:本漏洞出现在3.7.0新引入的一个组件“com_fields”,这个组件任何人都可以访问,无需登陆验证。由于对请求数据过滤不严导致sql注入,sql注入对导致数据库中的敏感信息泄漏。
影响版本: Joomla!3.7.0 Core

2. 漏洞介绍

这个漏洞出现在3.7.0新引入的一个组件“com_fields”,这个组件任何人都可以访问,无需登陆验证。由于对请求数据过滤不严导致sql 注入,sql注入对导致数据库中的敏感信息泄漏,例如用户的密码hash以及登陆后的用户的session(如果是获取到登陆后管理员的session,那么整个网站的后台系统可能被控制)。

3. 复现环境

phpstudy+Joomla3.7
Joomla3.7下载地址
直接访问地址进行安装即可
安装成功如图所示
在这里插入图片描述

4. 漏洞验证

4.1 得到用户名

payload:Joomla/index.php?option=com_fields&a

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值