漏洞概要
关注数(24)
关注此漏洞
漏洞标题:云农场丰收汇及主站存在sql注入漏洞
提交时间:2015-07-21 16:59
修复时间:2015-09-04 17:00
公开时间:2015-09-04 17:00
漏洞类型:SQL注射漏洞
危害等级:高
自评Rank:15
漏洞状态:未联系到厂商或者厂商积极忽略
Tags标签:
无
漏洞详情
披露状态:
2015-07-21: 积极联系厂商并且等待厂商认领中,细节不对外公开
2015-09-04: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
存在漏洞站点:
云农场主站URL:http://www.ync365.com
云农场丰收汇URL:http://www.5fengshou.com/
云农场是全国第一家网上农资交易及高科技服务平台,提供化肥、种子、农药、农机交易及测土配肥、农技服务、农场金融、乡间物流、农产品定制化等多种增值服务。截至2015年4月初,云农场已建立300多家县级服务中心,2万多家村级服务站,实现注册用户过百万户,覆盖山东、黑龙江、新疆、内蒙、湖北等十余个省区,服务土地面积约3000万亩。
详细说明:
主站及丰收汇站点均存在SQL注入漏洞。
1.主站注册提交页(http://member.ync365.com/register/save)userName处存在SQL注入风险。
2.丰收汇(http://www.5fengshou.com/sell/info/17923)存在伪静态sql注入,其他Id同样存在。
漏洞证明:
1.云农场主站注册页post sql注入(只注射出数据库名,未能拆解出表名..)
2.云农场丰收汇站点伪静态sql注入
修复方案:
版权声明:转载请注明来源 月无痕@乌云
漏洞回应