漏洞概要
关注数(24)
关注此漏洞
漏洞标题:中国酒店人才网SQL注入漏洞可泄露40W用户注册信息及简历(账号/密码/身份证/邮箱/手机号码)
提交时间:2015-09-28 10:28
修复时间:2015-11-12 10:30
公开时间:2015-11-12 10:30
漏洞类型:SQL注射漏洞
危害等级:高
自评Rank:17
漏洞状态:未联系到厂商或者厂商积极忽略
Tags标签:
无
漏洞详情
披露状态:
2015-09-28: 积极联系厂商并且等待厂商认领中,细节不对外公开
2015-11-12: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
rt
详细说明:
中国酒店人才网SQL注入漏洞,泄露大量40W注册信息及简历(账号/密码/身份证/邮箱/手机号码)+(已进入网站后台) 可以看到40W 份个人简历详细信息。。。。
已经得到管理账号和密码 成功进入后台,泄露40W 份简历以及4000份合同信息。。。。。。。。。。另外发现管理员密码存在admin 等弱口令 我也是醉了。。。。。。。。。。。
一共有398886 条数据 个人简历数据 另外还有很多简历未读。。
共有4614 条数据 合同信息
链接:http://www.triphr.com/college/result.aspx?pid=1
后台:http://www.triphr.com/Admin_Login.aspx
dbo.UserList | 476006 |









漏洞证明:
修复方案:
版权声明:转载请注明来源 路人甲@乌云
漏洞回应