漏洞概要
关注数(24)
关注此漏洞
漏洞标题:茅台电商某站存在sql注入dba权限&&1500个表&&多达1000多万数据泄露&&hash已经抓取
提交时间:2016-04-02 15:10
修复时间:2016-05-20 17:30
公开时间:2016-05-20 17:30
漏洞类型:SQL注射漏洞
危害等级:高
自评Rank:20
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2016-04-02: 细节已通知厂商并且等待厂商处理中
2016-04-05: 厂商已经确认,细节仅向厂商公开
2016-04-15: 细节向核心白帽子及相关领域专家公开
2016-04-25: 细节向普通白帽子公开
2016-05-05: 细节向实习白帽子公开
2016-05-20: 细节向公众公开
简要描述:
茅台电商某站存在sql注入dba权限&&影响1500个表&&多达1000多万数据泄露&&hash已经抓取
好久没有首页了
详细说明:
注入点:http://3g.emaotai.cn/
payload:
sa的hash已经抓取!
大概1500个表 影响巨大!@
其中一个300多万数据!
权限足够大可dump所有数据库的数据!
+--------------------------------------+----------+
| ECO_ID | ECO_TYPE |
+--------------------------------------+----------+
| 00000251-938E-415E-AF4D-6FCD1C601C07 | 15 |
| 000004AD-4717-4431-A500-59A9DBAF729A | 15 |
| 000004AE-38DE-4E18-BB44-9D4D0F4AD6BC | 15 |
| 0000072D-8386-4645-BB36-72B5FBA47942 | 12 |
| 00000938-5521-4F85-A150-165936662197 | 23 |
| 00000B1D-D249-49B1-8BFC-7D814E857427 | 15 |
| 00000C0D-C41A-4386-9DEA-6D1573E5F0C3 | 15 |
| 00000D5E-A711-4FF0-A6BA-21A80F37DD0E | 15 |
| 00001509-4A78-4734-BAB3-F28D4DD72D74 | 12 |
| 00001900-C529-46B1-BC6E-B423B317E9C1 | 23 |
| 00001BBA-A975-4895-A32E-20ADE860ED57 | 15 |
| 00001BE6-C2D2-45C3-A2EC-CCE77F8D36B1 | 15 |
| 00001E38-9E69-4596-A1E2-D1F0221D97DA | 12 |
| 00001F6C-329F-45CF-9542-2D1F16C15628 | 23 |
| 00001F95-09EA-49D0-98BB-0536F8C4FC65 | 12 |
| 000020A6-3FCF-4A67-A91C-80D28EB78928 | 23 |
| 00002149-CC7C-4974-AFD2-9529B0800612 | 23 |
| 00002AFD-1A8A-4E11-9F10-544263099BE8 | 12 |
| 00002FA8-553F-4F8E-80F9-395494D58787 | 12 |
| 000031AD-9C01-482E-B565-E636901A60F4 | 6 |
| 000033B0-4AFA-49C0-AF19-6F265C8A345F | 12 |
| 000034AE-C1B5-4882-BA2B-ABDC20693499 | 12 |
| 0000353F-9C9B-458A-BA26-1113AABA6871 | 12 |
漏洞证明:
修复方案:
版权声明:转载请注明来源 猪猪虾@乌云
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:20
确认时间:2016-04-05 17:28
厂商回复:
感谢您的反馈,我们将尽快修复。
最新状态:
暂无