版本号:3.5.1 下载地址: http://103.45.101.75:66/2/201412/74cms.rar 1.审计方法 通读审计 1.1查看文件结构 首先需要看看有哪些文件和文件夹,寻找名称里有没有带有api、admin、manage、include一类关键字的文件和文件夹,通常这些文件比较重要,在这个程序里,可以看到并没有什么PHP文件,就一个index.php,看到有一个名为include的文件夹,一般比较核心的文件都会放在这个文件夹中,我们先来看看大概有哪些文件 image.png 1.2 查看关键文件 在include里面,common.fun.php就是本程序的核心,大多数功能都在这里实现。 我们来看一下里面都有哪些关键函数 一开始就看到SQL注入过滤函数 function addslashes_deep( $value ) { if ( empty ( $value )) { return $value ; } else { if (! get_magic_quotes_gpc ()) { $value = is_array ( $value ) ? array_map ('addslashes_deep', $value ) : mystrip_tags( addslashes ( $value )); } else { $value = is_array