漏洞概要
关注数(24)
关注此漏洞
漏洞标题:天融信安全审计系统管理平台存在SQL注入漏洞
提交时间:2012-09-05 16:14
修复时间:2012-10-20 16:14
公开时间:2012-10-20 16:14
漏洞类型:设计不当
危害等级:高
自评Rank:20
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2012-09-05: 细节已通知厂商并且等待厂商处理中
2012-09-06: 厂商已经确认,细节仅向厂商公开
2012-09-09: 细节向第三方安全合作伙伴开放
2012-10-31: 细节向核心白帽子及相关领域专家公开
2012-11-10: 细节向普通白帽子公开
2012-11-20: 细节向实习白帽子公开
2012-10-20: 细节向公众公开
简要描述:
未对客户端可控参数进行安全校验,导致存在SQL注入漏洞;
详细说明:
天融信安全审计系统默认开放HTTP应用管理后台,且默认用户名与密码为:
user: superman
pass: talent
默认的授权信息本来就是一种安全威胁!
由于此系统采用的PHP+Access数据库架构,PHP的macgic_gpc对传递的参数进行了多次转义,导致逻辑注入问题产生;
漏洞证明:
修复方案:
版权声明:转载请注明来源 猪猪侠@乌云
漏洞回应
厂商回应:
危害等级:低
漏洞Rank:1
确认时间:2012-09-06 17:36
厂商回复:
该产品为较早版本,在10年已经停止开发和维护,在目前销售的版本中无此问题。
最新状态:
暂无
漏洞评价:
评论
-
2012-09-05 16:30 |
蟋蟀哥哥 ( 普通白帽子 | Rank:363 漏洞数:57 | 巴蜀人士,80后宅男,自学成才,天朝教育失败...)
-
2012-09-05 16:35 |
zeracker ( 核心白帽子 | Rank:1068 漏洞数:137 | 多乌云、多机会!微信公众号: id:a301zls ...)
-
2012-09-05 17:13 |
only_guest ( 普通白帽子 | Rank:800 漏洞数:75 | PKAV技术宅社区-专心做技术.PKAV已经暂停...)
@蟋蟀哥哥 你at我干毛...我们公司的设备我都没见过..
-
2012-09-05 17:16 |
坏虾 ( 路人 | Rank:28 漏洞数:8 | From Internet,For Internet……BY:坏虾)
-
2012-09-05 17:17 |
only_guest ( 普通白帽子 | Rank:800 漏洞数:75 | PKAV技术宅社区-专心做技术.PKAV已经暂停...)
-
2012-09-05 17:43 |
itleaf ( 普通白帽子 | Rank:140 漏洞数:17 )
@only_guest你们公司的产品你都没见过,太囧了把要我发你测试产品吗= =
-
2012-09-05 19:36 |
xsser ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
-
网络设备、信息安全产品在应用层实现也可能有不注意的地方。。
-
2012-09-05 22:50 |
only_guest ( 普通白帽子 | Rank:800 漏洞数:75 | PKAV技术宅社区-专心做技术.PKAV已经暂停...)
@cncert国家互联网应急中心 最好你们搞一批厂商的设备.丢在互联网上.我们上去测试.哈哈
-
2012-09-05 22:51 |
only_guest ( 普通白帽子 | Rank:800 漏洞数:75 | PKAV技术宅社区-专心做技术.PKAV已经暂停...)
-
2012-09-06 09:21 |
冷静 ( 路人 | Rank:3 漏洞数:2 )
-
2012-09-06 09:25 |
坏虾 ( 路人 | Rank:28 漏洞数:8 | From Internet,For Internet……BY:坏虾)
@冷静 @only_guest 你懂的,大家都懂的。
-
2012-09-06 09:46 |
saline ( 普通白帽子 | Rank:231 漏洞数:32 | Focus On Web Secur1ty)
-
2012-09-06 19:27 |
possible ( 普通白帽子 | Rank:373 漏洞数:32 | everything is possible!)
-
2012-09-06 19:39 |
xsser ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
-
2012-09-06 19:41 |
only_guest ( 普通白帽子 | Rank:800 漏洞数:75 | PKAV技术宅社区-专心做技术.PKAV已经暂停...)
-
2012-09-07 09:21 |
possible ( 普通白帽子 | Rank:373 漏洞数:32 | everything is possible!)
-
2012-09-07 13:31 |
itleaf ( 普通白帽子 | Rank:140 漏洞数:17 )
@only_guest @猪猪侠 楼主说的是这个吗TA-L3.0.029.006专用版1490
-
2012-09-07 13:34 |
itleaf ( 普通白帽子 | Rank:140 漏洞数:17 )
-
2012-09-12 16:51 |
Vty ( 普通白帽子 | Rank:199 漏洞数:37 )