帝国软件是一家专注于网络软件开发的科技公司,其主营产品“帝国网站管理系统(EmpireCMS)”是目前国内应用最广泛的CMS程序。通过多年的不断创新与完善,使系统集安全、强大、稳定、灵活于一身。
目前EmpireCMS程序已经广泛应用在国内数十万家网站,覆盖国内上千万上网人群,并经过上千家知名网站的严格检测,被称为国内最稳定的CMS系统。
/search/keyword/index.php 存在多个跨站漏洞
</br>
```
http://ssvdb.com/search/keyword/index.php?show=3">[xss]
http://ssvdb.com/search/keyword/index.php?classid=3">[xss]
http://ssvdb.com/search/keyword/index.php?tbname=3">[xss]
http://ssvdb.com/search/keyword/index.php?tempid=3">[xss]
http://ssvdb.com/search/keyword/index.php?starttime=3">[xss]
http://ssvdb.com/search/keyword/index.php?endtime=3">[xss]
http://ssvdb.com/search/keyword/index.php?startprice=3">[xss]
http://ssvdb.com/search/keyword/index.php?endprice=3">[xss]
http://ssvdb.com/search/keyword/index.php?orderby=3">[xss]
http://ssvdb.com/search/keyword/index.php?myorder=3">[xss]
http://ssvdb.com/search/keyword/index.php?keyboard=3">[xss]
http://ssvdb.com/search/keyword/index.php?allsame=3">[xss]
```
此漏洞存在于帝国cms的/e/data/ecmseditor/infoeditor/epage/目录和/e/admin /ecmseditor/infoeditor/epage/中 的,TranFile.php,TranFlash.php,TranImg.php,TranMedia.php,TranMore.php这5个文件 中变量$InstanceName
<p>
第7行 $InstanceName=$_GET['InstanceName'];
</p><p>
修复建议:$InstanceName=$_GET['InstanceName'];
</p>
改为
$InstanceName=htmlspecialchars($_GET['InstanceName']);
</br>
帝国(EmpireCMS)6.0
厂商补丁:
phome.net
------------------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
www.phome.net
暂无评论