漏洞概要
关注数(24)
关注此漏洞
漏洞标题:知音漫客某站存在SQL注入漏洞(涉及440W用户信息含密码)
提交时间:2016-01-31 10:27
修复时间:2016-02-18 19:30
公开时间:2016-02-18 19:30
漏洞类型:SQL注射漏洞
危害等级:高
自评Rank:15
漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞
Tags标签:
无
漏洞详情
披露状态:
2016-01-31: 细节已通知厂商并且等待厂商处理中
2016-02-18: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
详细说明:
Database: comic
Table: mk_user
[53 columns]
+------------------+--------------+
| Column | Type |
+------------------+--------------+
| address | varchar(200) |
| addtime | datetime |
| answer | varchar(50) |
| author | int(2) |
| birthday | date |
| checkcode | varchar(4) |
| city | varchar(30) |
| classid | int(11) |
| currentweeklevel | int(11) |
| description | text |
| email | varchar(30) |
| experience | int(11) |
| face | varchar(30) |
| id | int(11) |
| intro | varchar(200) |
| jinbi | int(11) |
| lastweeklevel | int(11) |
| logintime | datetime |
| mobile | varchar(15) |
| money | int(11) |
| monthticket | int(11) |
| nettype | varchar(30) |
| nick | varchar(50) |
| password | varchar(35) |
| paymethod | varchar(15) |
| phone | varchar(15) |
| postnum | varchar(6) |
| province | varchar(10) |
| qq | varchar(15) |
| qqverify | int(1) |
| question | varchar(50) |
| realname | varchar(10) |
| regip | varchar(15) |
| salt | varchar(10) |
| sex | int(1) |
| shutup | date |
| status | int(1) |
| tongban | int(11) |
| treaty | smallint(1) |
| tuijianid | int(11) |
| type | varchar(20) |
| username | varchar(50) |
| verifycode | varchar(16) |
| vip | datetime |
| viptype | int(1) |
| vipval | int(11) |
| vipvalupdate | date |
| weibo | varchar(200) |
| weixin | varchar(200) |
| workshop | varchar(30) |
| workshopinfo | text |
| yinpiao | int(2) |
| yuanbao | int(11) |
+------------------+--------------+
漏洞证明:
440万用户信息:
包含用户名,密码等敏感信息:
修复方案:
版权声明:转载请注明来源 路人甲@乌云
漏洞回应
厂商回应:
危害等级:无影响厂商忽略
忽略时间:2016-02-18 19:30
厂商回复:
漏洞Rank:15 (WooYun评价)
最新状态:
暂无