漏洞概要
关注数(24)
关注此漏洞
漏洞标题:英雄互娱旗下通用型SQL注入(全名枪战/天天炫舞/夏目的美丽日记/功夫全明星)管理后台沦陷
提交时间:2016-01-15 00:25
修复时间:2016-02-27 11:49
公开时间:2016-02-27 11:49
漏洞类型:SQL注射漏洞
危害等级:高
自评Rank:20
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2016-01-15: 细节已通知厂商并且等待厂商处理中
2016-01-15: 厂商已经确认,细节仅向厂商公开
2016-01-25: 细节向核心白帽子及相关领域专家公开
2016-02-04: 细节向普通白帽子公开
2016-02-14: 细节向实习白帽子公开
2016-02-27: 细节向公众公开
简要描述:
不知道如何getshell 也没继续看~
详细说明:
只要是游戏官网可以打开/m/list.html?cid=1基本都有注入
参数cid
http://xm.yingxiong.com/m/list.html?cid=1 (GET)
http://demo.yingxiong.com/m/list.html?cid= (GET)
我就不一一贴了
最后发现管理账号都市qq@qq.com 密码能解开两个 !rjkXM 和 rfF4gi 使用这个两个密码基本没什么阻碍了
漏洞证明:
修复方案:
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:9
确认时间:2016-01-15 14:43
厂商回复:
漏洞存在
最新状态:
暂无