当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0120835

漏洞标题:某信箱【或网上办事】系统存在存在四处SQL注射,涉及大量政府学校

相关厂商:国家应急

漏洞作者: 贫道来自河北

提交时间:2015-06-17 10:54

修复时间:2015-09-20 09:26

公开时间:2015-09-20 09:26

漏洞类型:SQL注射漏洞

危害等级:高

自评Rank:20

漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-06-17: 细节已通知厂商并且等待厂商处理中
2015-06-22: 厂商已经确认,细节仅向厂商公开
2015-06-25: 细节向第三方安全合作伙伴开放
2015-08-16: 细节向核心白帽子及相关领域专家公开
2015-08-26: 细节向普通白帽子公开
2015-09-05: 细节向实习白帽子公开
2015-09-20: 细节向公众公开

简要描述:

RT

详细说明:

市长信箱(网上办事)系统 一般是信箱 什么公司的我也懒得去找了
关键字:inurl:Mail_Show.asp?dept_name=

QQ图片20150615094731.png


注入点:
article.asp?id=
jieshao.asp?ID=
main.asp?classid=
write.asp?id=
/wap/write.asp?id=
案例:
注入点1:
http://mail.schyedu.com/article.asp?id=92
http://mail.zgmxzx.com/article.asp?id=92
http://ztx.gov.cn/article.asp?id=92
http://www.jsgyve.com:888/article.asp?id=92
http://12345.lusong.gov.cn/article.asp?id=92
http://zitong.gov.cn/article.asp?id=92
注入点2:
http://mail.schyedu.com/jieshao.asp?ID=1
http://mail.zgmxzx.com/jieshao.asp?ID=1
http://mail.nlkdj.gov.cn/jieshao.asp?ID=1
http://ztx.gov.cn/jieshao.asp?ID=1
http://12345.lusong.gov.cn/jieshao.asp?ID=1
http://315.ls114.com/jieshao.asp?ID=1
http://www.jsgyve.com:888/jieshao.asp?ID=1
http://zitong.gov.cn/jieshao.asp?ID=1
http://www.shangchaowang.com/wsbs/jieshao.asp?ID=1
注入点3:
http://mail.schyedu.com/main.asp?classid=1

http://mail.zgmxzx.com/main.asp?classid=1
http://mail.nlkdj.gov.cn/main.asp?classid=1
http://ztx.gov.cn/main.asp?classid=1
http://315.ls114.com/main.asp?classid=1
http://www.jsgyve.com:888/main.asp?classid=1

http://zitong.gov.cn/main.asp?classid=1
http://www.shangchaowang.com/wsbs/main.asp?classid=1
注入点4:
http://zitong.gov.cn/write.asp?id=1
http://www.shangchaowang.com/wsbs/write.asp?id=1
http://www.jsgyve.com:888/write.asp?id=1
http://mail.zgmxzx.com/write.asp?id=1
http://315.ls114.com/write.asp?id=1
http://mail.schyedu.com/write.asp?id=1
http://12345.lusong.gov.cn/write.asp?id=1
http://mail.nlkdj.gov.cn/write.asp?id=1
http://ztx.gov.cn/write.asp?id=1

漏洞证明:

http://mail.schyedu.com/article.asp?id=92

QQ图片20150616120828.png


http://mail.zgmxzx.com/jieshao.asp?ID=1

QQ图片20150616121156.jpg


http://ztx.gov.cn/main.asp?classid=1

QQ图片20150616121347.png


http://mail.nlkdj.gov.cn/write.asp?id=1

QQ图片20150616122051.jpg


修复方案:

版权声明:转载请注明来源 贫道来自河北@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:15

确认时间:2015-06-22 09:25

厂商回复:

cnvd确认并复现所述情况,暂未能确认生产厂商,转由cncert向对应的分中心下发涉及的案例,由其后续协调网站管理单位处置。

最新状态:

暂无