漏洞概要
关注数(24)
关注此漏洞
漏洞标题:长江网主站及分站SQL注入漏洞
提交时间:2015-12-18 18:37
修复时间:2016-02-01 10:51
公开时间:2016-02-01 10:51
漏洞类型:SQL注射漏洞
危害等级:低
自评Rank:1
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2015-12-18: 细节已通知厂商并且等待厂商处理中
2015-12-20: 厂商已经确认,细节仅向厂商公开
2015-12-30: 细节向核心白帽子及相关领域专家公开
2016-01-09: 细节向普通白帽子公开
2016-01-19: 细节向实习白帽子公开
2016-02-01: 细节向公众公开
简要描述:
长江网主站及分站sql注入漏洞;非登陆,可注入大量数据;
详细说明:
长江日报官方网站,长江网(www.cjn.cn)是经武汉市委市政府决定,由湖北省政府新闻办申报,国务院新闻办批准的武汉地区唯一的综合性新闻网站,是全国重点地方新闻网站。下设新闻、视频新闻、体育、娱乐、论坛、博客、房产、汽车等多个栏目。内容权威性高,更新快,互动性强。紧紧围绕“新闻立网”的办网宗旨,在互联网上发布了解武汉、宣传武汉、建设武汉的公众信息,是省、市网络舆情直报点,并获得2005年度武汉市十佳网络服务示范企业称号,已成为武汉市对外宣传的重要阵地。
一、主站注入:
1、主站注入点:http://www.cjn.cn/dyx/shownum.php?id=
漏洞证明:
2、主站所有数据库:
3、主站当前库是veryvote,查看一下所有表及数据量:
4、表中数据:
二、分站注入:(post)
1、myt分站:
2、myt分站数据库:
available databases [2]:
[*] information_schema
[*] myt
修复方案:
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:10
确认时间:2015-12-20 11:49
厂商回复:
正在处理,谢谢
最新状态:
暂无