漏洞概要
关注数(24)
关注此漏洞
漏洞标题:万事OK www主站SQL注入可导致百万信息泄露(用户名/密码/邮箱/电话/订单信息/资金等)(臺灣地區)
漏洞作者: 暴走
提交时间:2016-02-21 22:54
修复时间:2016-02-26 23:00
公开时间:2016-02-26 23:00
漏洞类型:SQL注射漏洞
危害等级:高
自评Rank:20
漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞
Tags标签:
无
漏洞详情
披露状态:
2016-02-21: 细节已通知厂商并且等待厂商处理中
2016-02-26: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
SQL Injection Problem.
详细说明:
万事OK生活市集(http://www.onceok.com.tw/)主站首页:
漏洞证明:
SQL注入地址(注入参数:dept)
http://www.onceok.com.tw/menuitems.php?dept=food&id=
current-db:onceok,包含148个表,百万级数据
找了下和user表相关的:
customers表(包含41587的用户):
还是老样子,跑几条数据示意下,由于字段多,就跑了个4个用户信息(包含useid、邮箱、电话、密码等信息)
在看下tb_ok_money_log表(因为有money...,应该是消费的钱数吧.)
几十万数据,那就继续看几条:
还有订单信息表orders_info(几十万订单信息,包含各种信息...应有尽有)
再来看几条数据:
说的差不多了。
修复方案:
版权声明:转载请注明来源 暴走@乌云
漏洞回应
厂商回应:
危害等级:无影响厂商忽略
忽略时间:2016-02-26 23:00
厂商回复:
漏洞Rank:15 (WooYun评价)
最新状态:
暂无