漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2015-0120835
漏洞标题:某信箱【或网上办事】系统存在存在四处SQL注射,涉及大量政府学校
相关厂商:国家应急
漏洞作者: 贫道来自河北
提交时间:2015-06-17 10:54
修复时间:2015-09-20 09:26
公开时间:2015-09-20 09:26
漏洞类型:SQL注射漏洞
危害等级:高
自评Rank:20
漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2015-06-17: 细节已通知厂商并且等待厂商处理中
2015-06-22: 厂商已经确认,细节仅向厂商公开
2015-06-25: 细节向第三方安全合作伙伴开放
2015-08-16: 细节向核心白帽子及相关领域专家公开
2015-08-26: 细节向普通白帽子公开
2015-09-05: 细节向实习白帽子公开
2015-09-20: 细节向公众公开
简要描述:
RT
详细说明:
市长信箱(网上办事)系统 一般是信箱 什么公司的我也懒得去找了
关键字:inurl:Mail_Show.asp?dept_name=
注入点:
article.asp?id=
jieshao.asp?ID=
main.asp?classid=
write.asp?id=
/wap/write.asp?id=
案例:
注入点1:
http://mail.schyedu.com/article.asp?id=92
http://mail.zgmxzx.com/article.asp?id=92
http://ztx.gov.cn/article.asp?id=92
http://www.jsgyve.com:888/article.asp?id=92
http://12345.lusong.gov.cn/article.asp?id=92
http://zitong.gov.cn/article.asp?id=92
注入点2:
http://mail.schyedu.com/jieshao.asp?ID=1
http://mail.zgmxzx.com/jieshao.asp?ID=1
http://mail.nlkdj.gov.cn/jieshao.asp?ID=1
http://ztx.gov.cn/jieshao.asp?ID=1
http://12345.lusong.gov.cn/jieshao.asp?ID=1
http://315.ls114.com/jieshao.asp?ID=1
http://www.jsgyve.com:888/jieshao.asp?ID=1
http://zitong.gov.cn/jieshao.asp?ID=1
http://www.shangchaowang.com/wsbs/jieshao.asp?ID=1
注入点3:
http://mail.schyedu.com/main.asp?classid=1
http://mail.zgmxzx.com/main.asp?classid=1
http://mail.nlkdj.gov.cn/main.asp?classid=1
http://ztx.gov.cn/main.asp?classid=1
http://315.ls114.com/main.asp?classid=1
http://www.jsgyve.com:888/main.asp?classid=1
http://zitong.gov.cn/main.asp?classid=1
http://www.shangchaowang.com/wsbs/main.asp?classid=1
注入点4:
http://zitong.gov.cn/write.asp?id=1
http://www.shangchaowang.com/wsbs/write.asp?id=1
http://www.jsgyve.com:888/write.asp?id=1
http://mail.zgmxzx.com/write.asp?id=1
http://315.ls114.com/write.asp?id=1
http://mail.schyedu.com/write.asp?id=1
http://12345.lusong.gov.cn/write.asp?id=1
http://mail.nlkdj.gov.cn/write.asp?id=1
http://ztx.gov.cn/write.asp?id=1
漏洞证明:
http://mail.schyedu.com/article.asp?id=92
http://mail.zgmxzx.com/jieshao.asp?ID=1
http://ztx.gov.cn/main.asp?classid=1
http://mail.nlkdj.gov.cn/write.asp?id=1
修复方案:
版权声明:转载请注明来源 贫道来自河北@乌云
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:15
确认时间:2015-06-22 09:25
厂商回复:
cnvd确认并复现所述情况,暂未能确认生产厂商,转由cncert向对应的分中心下发涉及的案例,由其后续协调网站管理单位处置。
最新状态:
暂无