返回列表

XMall 开源商城存在 SQL 注入 (CVE-2024-24112)

CVE-2024-24112SQL Injection (SQL 注入)2024-02-19

影响软件

XMall

CWE

CWE-89: SQL Injection

CVSS

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H (7.5)

受影响版本

All versions prior to fix

关联产品

漏洞描述

### 漏洞概述 XMall 开源商城在 /item/list 接口处存在 SQL 注入漏洞。 ### 影响范围 所有使用 XMall 且未修复该漏洞的版本,主要涉及分布式电商购物模块。 ### 利用条件 攻击者无需身份验证即可访问目标接口,通过构造恶意参数触发注入。 ### 修复建议 1. 升级至最新修复版本(如已知)。 2. 对 /item/list 接口的输入参数进行严格的类型检查和预编译处理。 3. 最小化数据库权限。 ### 参考链接 https://rss.biu.life/ti/XMall%20%E5%BC%80%E6%BA%90%E5%95%86%E5%9F%8E%20%E5%AD%98%E5%9C%A8SQL%E6%B3%A8%E5%85%A5%28CVE-2024-24112%29

查看原文

当前页面内容可能涉及 AI 翻译、补全或规范化处理,请结合原始来源核对关键信息。