Jzhicms v2.5.4 SQL注入漏洞总结 漏洞概述 Jzhicms v2.5.4 后台产品编辑模块存在 SQL 注入漏洞。攻击者通过修改 参数中的图片链接,利用 函数去除反斜杠的特性,构造恶意 SQL 语句,最终导致数据库信息泄露。 影响范围 受影响版本:Jzhicms v2.5.4 受影响模块:后台产品编辑模块 ( ) 注入点: 参数(具体为 字段) 修复方案 1. 输入过滤:在 函数中,对 类型的参数(如 )进行过滤时,应先执行 去除反斜杠,再执行 进行过滤。 2. 代码修改建议: 在 的 函数中,将 的逻辑修改为: POC / 利用代码 HTTP 请求包: 最终执行的 SQL 语句(示例):**