JizhiCMS SQL注入漏洞总结 漏洞概述 JizhiCMS v2.5.6 存在SQL注入漏洞。后端管理系统的“扩展管理 -> 分片管理 -> 添加分片”功能中,分片名称和分片标识符参数未进行安全过滤,直接拼接到SQL语句中,导致攻击者可通过构造恶意输入执行任意SQL命令。 影响范围 受影响版本:JizhiCMS v2.5.6 官方地址:https://www.jizhicms.cn/ 项目地址:https://github.com/Cherry-boto/jizhicms 修复方案 使用预处理语句(Prepared Statements)替代字符串拼接,并对输入进行严格过滤。 推荐修复代码: 关键修复点: 1. 使用预处理语句(Prepared Statements) 2. 对SQL输入进行白名单过滤 3. 禁止危险SQL关键字 4. 避免直接拼接用户输入到SQL语句中