漏洞概要
关注数(24)
关注此漏洞
漏洞标题:信荣科技企业网站管理系统SQL注入漏洞
提交时间:2014-10-16 15:21
修复时间:2015-01-14 15:22
公开时间:2015-01-14 15:22
漏洞类型:SQL注射漏洞
危害等级:高
自评Rank:20
漏洞状态:未联系到厂商或者厂商积极忽略
Tags标签:
无
漏洞详情
披露状态:
2014-10-16: 积极联系厂商并且等待厂商认领中,细节不对外公开
2015-01-14: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
第四个通用了。肆夺乌云10月no.1
详细说明:
1、建站程序类型:ASPX+Access
2、漏洞类型:SQL注入
3、缺陷文件:About.aspx News.aspx
4、注入参数:style
5.涉及版本:未知
7、危害程度:高危
8、涉及厂商:信荣科技
9、厂商网站:http://www.whwebsite.com/
10、安装量:超大
11、是否拥有源代码分析:暂无
12、关键字:inurl:About.aspx News.aspx 等等,还有很多
13、是否默认配置:是
默认后台地址:http://www.whhelmet.com/admin/Login.aspx
搜索一下,案例很多啊。
漏洞证明:
看案例:
com/About.aspx?style=3
1.测试参数News.aspx “http://www
/News.aspx?style=2”
1.1测试http://ww
/News.aspx?style=3
其他的自己测试下,太麻烦了。
2.测试参数About.aspx “htt
/About.aspx?style=2”
2.1测试http://
/About.aspx?style=6
修复方案:
把rank打到最高,估计厂商不会给1rank...
版权声明:转载请注明来源 老和尚@乌云
漏洞回应