漏洞概要 关注数(15) 关注此漏洞
漏洞标题: 爆米花主站SQL注入(POST涉及30个数据库可垮裤主库2400多个表)
提交时间: 2016-03-25 11:33
公开时间: 2016-03-30 11:40
漏洞类型: SQL注射漏洞
危害等级: 高
自评Rank: 18
漏洞状态: 漏洞已经通知厂商但是厂商忽略漏洞
漏洞来源:www.wooyun.org ,如有疑问或需要帮助请联系
漏洞详情
披露状态:
2016-03-25: 细节已通知厂商并且等待厂商处理中
2016-03-25: 厂商已查看当前漏洞内容,细节仅向厂商公开
2016-03-30: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
RT
详细说明:
数据库30个 可裤裤查询
当前库POMOHO 2449个表 跑的实在太慢了2分钟一个表 跑了2小时才几十个表估算一下要80个小时才可以跑完 这里就证明下危害
![爆米花主站SQL注入(POST涉及30个数据库可垮裤主库2400多个表)]()
数据库SYS也跑了下 976张表
![爆米花主站SQL注入(POST涉及30个数据库可垮裤主库2400多个表)]()
数据库OLAPSYS 126张表
![爆米花主站SQL注入(POST涉及30个数据库可垮裤主库2400多个表)]()
跑了几个数据量大的库证明下危害 表的话要好几天就不深入了
还有几处源代码泄露的
导致敏感信息泄露配置文件等等 艾米直播网站的
![爆米花主站SQL注入(POST涉及30个数据库可垮裤主库2400多个表)]()
邮箱服务器信息
![爆米花主站SQL注入(POST涉及30个数据库可垮裤主库2400多个表)]()
数据库配置信息
![爆米花主站SQL注入(POST涉及30个数据库可垮裤主库2400多个表)]()
这边没装打不开配置文件
![爆米花主站SQL注入(POST涉及30个数据库可垮裤主库2400多个表)]()
漏洞证明:
数据库30个 可裤裤查询
当前库POMOHO 2449个表 跑的实在太慢了2分钟一个表 跑了2小时才几十个表估算一下要80个小时才可以跑完 这里就证明下危害
![爆米花主站SQL注入(POST涉及30个数据库可垮裤主库2400多个表)]()
数据库SYS也跑了下 976张表
![爆米花主站SQL注入(POST涉及30个数据库可垮裤主库2400多个表)]()
数据库OLAPSYS 126张表
![爆米花主站SQL注入(POST涉及30个数据库可垮裤主库2400多个表)]()
跑了几个数据量大的库证明下危害 表的话要好几天就不深入了
还有几处源代码泄露的
导致敏感信息泄露配置文件等等 艾米直播网站的
![爆米花主站SQL注入(POST涉及30个数据库可垮裤主库2400多个表)]()
邮箱服务器信息
![爆米花主站SQL注入(POST涉及30个数据库可垮裤主库2400多个表)]()
数据库配置信息
![爆米花主站SQL注入(POST涉及30个数据库可垮裤主库2400多个表)]()
这边没装打不开配置文件
![爆米花主站SQL注入(POST涉及30个数据库可垮裤主库2400多个表)]()
修复方案:
漏洞回应
厂商回应:
危害等级:无影响厂商忽略
忽略时间:2016-03-30 11:40
厂商回复:
漏洞Rank:15 (WooYun评价)
最新状态:
暂无
漏洞评价:
对本漏洞信息进行评价,以更好的反馈信息的价值,包括信息客观性,内容是否完整以及是否具备学习价值
漏洞评价(共0人评价):
评价
-
2016-03-25 18:44 |
黑色键盘丶 ( 普通白帽子 | Rank:2413 漏洞数:511 | 哥,是孤独风中的一匹狼)
1
-
2016-03-25 21:08 |
Pzacker ( 实习白帽子 | Rank:92 漏洞数:34 )
1
-
2016-03-25 21:13 |
黑色键盘丶 ( 普通白帽子 | Rank:2413 漏洞数:511 | 哥,是孤独风中的一匹狼)
1
-
2016-03-25 21:54 |
Pzacker ( 实习白帽子 | Rank:92 漏洞数:34 )
1
-
2016-03-25 22:03 |
Pzacker ( 实习白帽子 | Rank:92 漏洞数:34 )
1
-
2016-03-25 22:09 |
黑色键盘丶 ( 普通白帽子 | Rank:2413 漏洞数:511 | 哥,是孤独风中的一匹狼)
1
-
2016-03-30 20:20 |
邪少 ( 实习白帽子 | Rank:98 漏洞数:18 | 百里长苏)
1
厂商已经主动忽略漏洞,细节向公众公开 说明无影响 记得 数据发我一份
-
2016-03-31 18:37 |
..%2fcorps%2f ( 路人 | Rank:16 漏洞数:4 | 普通白帽子 | Rank:642 漏洞数:263)
1
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
点赞
https://cn-sec.com/archives/9501.html
复制链接
复制链接
-
左青龙
- 微信扫一扫
-
-
右白虎
- 微信扫一扫
-
评论