漏洞概要
关注数(24)
关注此漏洞
漏洞标题:日本fc2视频一处注入可union(1729万用户数据 电话\邮箱\密码)
提交时间:2016-03-18 08:47
修复时间:2016-05-04 17:40
公开时间:2016-05-04 17:40
漏洞类型:SQL注射漏洞
危害等级:高
自评Rank:15
漏洞状态:已交由第三方合作机构(日本国家互联网应急中心(JPCERT/CC))处理
Tags标签:
无
漏洞详情
披露状态:
2016-03-18: 细节已通知厂商并且等待厂商处理中
2016-03-20: 厂商已经确认,细节仅向厂商公开
2016-03-30: 细节向核心白帽子及相关领域专家公开
2016-04-09: 细节向普通白帽子公开
2016-04-19: 细节向实习白帽子公开
2016-05-04: 细节向公众公开
简要描述:
成立于 1999 年的 FC2 是世界上最大的成人网站之一,业务以日语为主,公司总部位于美国内华达州的拉斯维加斯。
FC2 采用会员制度,视频上传者则能通过会员的点击得到回报,通过银行卡结算。抛开道德因素,这形成了一个极其健康的良性循环,因此使得 FC2 的片源极其丰富。另外,FC2 的视频直播同样包含成人内容,通过付费点击,来自世界各地的主播们也能得丰厚的金钱回报。影音资源除去成人内容,还包含大量盗版电影资源和视频,FC2 的视频点击率在日本排名第三,排在 YouTube 和 Niconico 之后。
详细说明:
新域名
+----------------------+----------------+
| Column | Type |
+----------------------+----------------+
| mb_add_at | binary(14) |
| mb_birth | binary(8) |
| mb_clap_flag | tinyint(1) |
| mb_description | blob |
| mb_edit_at | binary(14) |
| mb_exchange | tinyint(1) |
| mb_favorited_count | int(11) |
| mb_fc2id | int(11) |
| mb_from_service_type | varbinary(1) |
| mb_id | int(11) |
| mb_is_adult | binary(1) |
| mb_is_melmaga | binary(1) |
| mb_is_message_mailto | binary(1) |
| mb_isdel | binary(1) |
| mb_kari_mobile_mail | varbinary(250) |
| mb_language | varbinary(5) |
| mb_lastlogin | binary(14) |
| mb_loginpwd | varbinary(64) |
| mb_lv_bantime | int(11) |
| mb_lv_kickcount | varbinary(4) |
| mb_mail | varbinary(250) |
| mb_mobile_mail | varbinary(250) |
| mb_name | varbinary(64) |
| mb_pict | varbinary(250) |
| mb_pict_icon | varbinary(250) |
| mb_sex | binary(1) |
| mb_status | tinyint(1) |
| mb_tag | blob |
| mb_upcontent_count | int(11) |
+----------------------+----------------+
Database: videofc2
+----------+---------+
| Table | Entries |
+----------+---------+
| d_member | 17290940 |
+----------+---------+
</code>
漏洞证明:
可看到管理员帐号
第一个库
第二个库
修复方案:
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:18
确认时间:2016-03-20 17:40
厂商回复:
最新状态:
2016-03-20:Hello sauce.This is JPCERT/CC.Thank you for your information.We will notify this information to the site administrator.