漏洞概要
关注数(24)
关注此漏洞
漏洞标题:Ecmall全版本本地文件包含漏洞
提交时间:2011-07-18 00:32
修复时间:2011-08-17 03:00
公开时间:2011-08-17 03:00
漏洞类型:文件包含
危害等级:高
自评Rank:20
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2011-07-18: 细节已通知厂商并且等待厂商处理中
2011-07-21: 厂商已经确认,细节仅向厂商公开
2011-07-24: 细节向第三方安全合作伙伴开放
2011-09-14: 细节向核心白帽子及相关领域专家公开
2011-09-24: 细节向普通白帽子公开
2011-10-04: 细节向实习白帽子公开
2011-08-17: 细节向公众公开
简要描述:
Ecmall的默认处理中犯了一个严重的错误,绕开了系统中的保护逻辑从而导致可以包含任意文件以php代码执行
详细说明:
eccore/ecmall.php内
貌似是考虑到GPC对程序的影响所以进行了强制保护,但是REQUEST的内容却缺乏保护,导致可以包含代码执行
漏洞证明:
修复方案:
版权声明:转载请注明来源 路人甲@乌云
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:20
确认时间:2011-07-21 14:29
厂商回复:
谢谢辛苦 我们下次一定会主意的~
最新状态:
暂无
漏洞评价:
评论
-
2011-07-18 12:02 |
pestu ( 普通白帽子 | Rank:170 漏洞数:13 | 关注计算机网络安全 lnmpa技术)
-
2011-07-19 18:18 |
但丁 ( 路人 | 还没有发布任何漏洞 | 比較懶 沒什麽好介紹的)
-
2011-07-20 16:17 |
阿神 ( 实习白帽子 | Rank:33 漏洞数:4 | 值得。)
js/calendar.php 不会是这个吧。。。
-
2011-07-21 14:59 |
xsser 
( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
-
2011-07-21 15:31 |
Vi0lent ( 普通白帽子 | Rank:131 漏洞数:14 | hello~)
-
2011-08-04 12:36 |
Frears ( 路人 | Rank:13 漏洞数:2 | 无证程序员)