漏洞概要 关注数(5) 关注此漏洞
缺陷编号: WooYun-2014-73122
漏洞标题: 某企业建站系统存在多处严重SQL注入,影响数量比较大
相关厂商: 某建站公司
漏洞作者: 贫道来自河北
提交时间: 2014-08-21 17:29
公开时间: 2014-11-19 17:30
漏洞类型: SQL注射漏洞
危害等级: 高
自评Rank: 18
漏洞状态: 未联系到厂商或者厂商积极忽略
漏洞来源:www.wooyun.org ,如有疑问或需要帮助请联系
Tags标签: 安全意识不足 安全意识不足
漏洞详情
披露状态:
2014-08-21: 积极联系厂商并且等待厂商认领中,细节不对外公开
2014-11-19: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
RT,首页好久没上了,不知道这次能上不啊
详细说明:
钰诚互联网络建站公司开发的企业建站系统存在多处严重SQL注入,影响数量比较大
看看影响吧
案例:
http://**.**.**.**/lanmu_news.asp?lanmu_id=65
http://**.**.**.**/product_cat.asp?catid=106
http://**.**.**.**/product_z.asp?product_id=84
http://**.**.**.**/lanmu_news.asp?lanmu_id=41
http://**.**.**.**/product_cat.asp?catid=63
http://**.**.**.**/news_z.asp?news_id=220
http://**.**.**.**/product_z.asp?product_id=60
http://**.**.**.**/7/lanmu_news.asp?lanmu_id=41
http://**.**.**.**/7/product_z.asp?product_id=58
http://**.**.**.**/lanmu_news.asp?lanmu_id=74
http://**.**.**.**/product_z.asp?product_id=137
http://**.**.**.**/news_z.asp?news_id=162
http://**.**.**.**/product_cat.asp?catid=63
http://**.**.**.**/product_cat.asp?catid=63
http://**.**.**.**/news_z.asp?news_id=250
http://**.**.**.**/lanmu_news.asp?lanmu_id=42
http://**.**.**.**/product_z.asp?product_id=60
http://**.**.**.**/lanmu_news.asp?lanmu_id=65
http://**.**.**.**/product_z.asp?product_id=84
http://**.**.**.**/product_cat.asp?catid=106
http://**.**.**.**/news_z.asp?news_id=408
http://**.**.**.**/news_z.asp?news_id=220
http://**.**.**.**/lanmu_news.asp?lanmu_id=41
http://**.**.**.**/product_z.asp?product_id=60
http://**.**.**.**/product_cat.asp?catid=63
http://**.**.**.**/lanmu_news.asp?lanmu_id=51
http://**.**.**.**/news_z.asp?news_id=208
http://**.**.**.**/lanmu_news.asp?lanmu_id=74
http://**.**.**.**/product_cat.asp?catid=63
http://**.**.**.**/product_z.asp?product_id=69
http://**.**.**.**/news_z.asp?news_id=149
http://**.**.**.**/product_cat.asp?catid=63
http://**.**.**.**/news_z.asp?news_id=175
http://**.**.**.**/lanmu_news.asp?lanmu_id=41
http://**.**.**.**/product_cat.asp?catid=63
http://**.**.**.**/product_z.asp?product_id=156
http://**.**.**.**/news_z.asp?news_id=512
漏洞证明:
我就直接用工具了
http://**.**.**.**/lanmu_news.asp?lanmu_id=65
http://**.**.**.**/product_cat.asp?catid=63
http://**.**.**.**/7/product_z.asp?product_id=58
不多说了,大家都是明白人
修复方案:
过滤
版权声明:转载请注明来源 贫道来自河北@乌云
漏洞回应
厂商回应:
未能联系到厂商或者厂商积极拒绝
漏洞评价:
对本漏洞信息进行评价,以更好的反馈信息的价值,包括信息客观性,内容是否完整以及是否具备学习价值
漏洞评价(共0人评价):
登陆后才能进行评分
评论