漏洞概要
关注数(24)
关注此漏洞
漏洞标题:微众筹网站存在SQL注入
提交时间:2015-09-22 11:38
修复时间:2015-11-06 11:40
公开时间:2015-11-06 11:40
漏洞类型:SQL注射漏洞
危害等级:高
自评Rank:10
漏洞状态:未联系到厂商或者厂商积极忽略
Tags标签:
无
漏洞详情
披露状态:
2015-09-22: 积极联系厂商并且等待厂商认领中,细节不对外公开
2015-11-06: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
微众筹(weizhongchou.com)是为个人、企业和机构提供投融资服务的互联网金融平台。
既然是和金融挂钩的,要不要重视一点安全。
顺便求个邀请码,谢谢
详细说明:
既然已经把登录界面等几个注入修复了,为什么不把这个也修复掉呢?
漏洞存在于登录后的个人信息修改页面中的realname参数,realname后面几个参数可能也存在问题,没有做测试。
注入参数:
漏洞证明:
看一下当前所使用的数据库--current-db

看一下是不是dba,并不是,还不错

没有继续向下做,但是涉及到金融,可能一点点小问题也能引发血案啊~~
修复方案:
登录框和其他几个地方的注入都修复好了,这个也一样,估计也只是忘记这个点了 *^_^*
版权声明:转载请注明来源 路人甲@乌云
漏洞回应