我發現當我們直接執行
sm_volume.php
會直接發生錯誤,
這樣很容易被攻擊
我說明一下好了
如果我今天在我的論壇,看了一家公司的資料
http://bnb.twbbs.org/sm_volume.php?id=1
可是當我把?id=1(id=1的這家公司去除,變成直接瀏覽)
http://bnb.twbbs.org/sm_volume.php
發生錯誤了@@
這很正常,因為並沒有這家公司的ID!
這應該沒什麼好錯的,可是下面有一句\r
代碼: 選擇全部
你可以使用 225000 元來收購這間公司 (已計算 10 手續費,不足一角以整元算),如果你成功收購這一間公司,你就可以對這間公司進行董事長的動作,就是說你就是這間公司的董事長。你知道會怎麼樣嗎?
錢花了!沒看到公司耶~
錢白花了~
我是想說
利用根檢閱個人資料一樣的功能\r
當我們直接執行profile.php
會直接跳回首頁
在虛擬股市也做一樣的規定!
這樣就可以防止(會員白花錢,防止被攻擊~)


