漏洞概要
关注数(24)
关注此漏洞
漏洞标题:某大型数据管理系统高危SQL注射+Getshell # 涉及上千所学校
提交时间:2014-10-30 15:32
修复时间:2014-12-14 15:34
公开时间:2014-12-14 15:34
漏洞类型:SQL注射漏洞
危害等级:高
自评Rank:20
漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理
Tags标签:
无
漏洞详情
披露状态:
2014-10-30: 细节已通知厂商并且等待厂商处理中
2014-11-03: 厂商已经确认,细节仅向厂商公开
2014-11-13: 细节向核心白帽子及相关领域专家公开
2014-11-23: 细节向普通白帽子公开
2014-12-03: 细节向实习白帽子公开
2014-12-14: 细节向公众公开
简要描述:
安全是一个过程,而不是一个产品。
详细说明:
腾凤教育资源数据管理系统高危SQL注射+Getshell # 涉及上千所学校
一、全部功能实现网络化操作,上网就可实现从数据录入到结果显示、打印等功能。
二、强大的数据导入、导出:教师名册、任课安排、学生学籍、考试成绩等均可由Excel文档直接导入到系统,同
时从系统查询的各种结果可导出到Excel文档中。
三、形式多样的打印输出:排课生成的班级课表、教师课表、公共教室课表和学校总课程表,学生成绩及成绩分
析报表等均可从网上直接打印输出。
四、排课条件设置方便:可对上课地点、上课教师及上课时间实现多种形式的限制,轻松实现固定课、教研活动。
五、排课过程灵活多样:自动排课与手工调整可交替进行,教师之间可在线相互换课,实现全体教师参与排课。
六、课表运用独具风格:课表可显示教师姓名或班级、上下课时间;遇教师请假可以快速方便地设置代课教师。
七、功能更强的成绩录入:多考场同时录入成绩,让数据输入更快捷,输入过程智能化(通过输入学生姓名拼音声
母,快速定位输入点,根据总分数值自动移动输入点)、全屏编辑(支持键盘光标移动键),令您爱不释手!
八、人性化的考试管理:从考试安排、考场设置、考场布置,监考教师安排等
漏洞证明:
#1 该系统通杀DBA注射,所有版本,ver5.0\5.5\6.0(最新版):
官网演示:
163个表,可跨库
涉及上千所学校,小学、初中、高中都有涉足
#2 该系统通杀Getshell
SA注射可列网站目录,原始路径
列完物理路径直接可写shell
查学籍、改分、学生信息、教师信息、学校系统全部有了
修复方案:
整体加固,厂商别忘记评rank!!!!先评再修复。
版权声明:转载请注明来源 黑暗游侠@乌云
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:10
确认时间:2014-11-03 17:54
厂商回复:
最新状态:
暂无