漏洞概要
关注数(24)
关注此漏洞
漏洞标题:魔秀主题某站SQL注入可脱多个数据库系列之一
提交时间:2015-02-10 10:23
修复时间:2015-03-27 10:24
公开时间:2015-03-27 10:24
漏洞类型:SQL注射漏洞
危害等级:高
自评Rank:20
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2015-02-10: 细节已通知厂商并且等待厂商处理中
2015-02-10: 厂商已经确认,细节仅向厂商公开
2015-02-20: 细节向核心白帽子及相关领域专家公开
2015-03-02: 细节向普通白帽子公开
2015-03-12: 细节向实习白帽子公开
2015-03-27: 细节向公众公开
简要描述:
公司年会抽奖提前说是“苹果牌笔记本”
一群人那个激动呀!抽奖的时候抽住的人那个激动呀!别提了!
结果你能想到么?居然是“苹果、牌、笔记本”!
看着他们的表情那是多么精彩呀!至今记忆幽深!
某站弱口令,从而方便进入后台。后台的SQL注入又让其他站沦陷。
详细说明:
001x今天看了下某IP下的C段,发现有魔秀的站点。显示的是moxiu.net。然后就用百度site:moxiu.net
这里是个后台 http://moxiu.net/mxadminv3/index.php?do=Login
整个页面没有验证码,也没有登录次数限制,而且有友好的报错提示,如下图
然后想了想,可以爆破。于是上burp,手动输入123456,在repeater里面没有看到报错信息,顿时出了一身冷汗,密码居然是123456
漏洞证明:
001x直接进入后台
002x后台管理内容挺多的,这里是后台的管理。
003x这里是官网的管理后台
004x最后一点是SQL注入,由于SQL注入地址是需要登录的,所以sqlmap使用时加上了cookie的值
004x最后跑出的数据库如下
修复方案:
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:20
确认时间:2015-02-10 10:45
厂商回复:
非常感谢
最新状态:
暂无