漏洞概要
关注数(24)
关注此漏洞
漏洞标题:易观网的SQL注射漏洞-续(SQL注射危害证明)
提交时间:2012-12-27 16:00
修复时间:2013-02-10 16:01
公开时间:2013-02-10 16:01
漏洞类型:SQL注射漏洞
危害等级:低
自评Rank:1
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2012-12-27: 细节已通知厂商并且等待厂商处理中
2012-12-27: 厂商已经确认,细节仅向厂商公开
2013-01-06: 细节向核心白帽子及相关领域专家公开
2013-01-16: 细节向普通白帽子公开
2013-01-26: 细节向实习白帽子公开
2013-02-10: 细节向公众公开
简要描述:
看到你们回复内容,说实话有点生气~~我不是来求你们的rank的~~
吐槽下:“你难道不知道你数据库什么权限么?你难道不知道你注入点可以读取任意文件么?你难道不知道猜出目录就能写shell么?不知道你们的对数据库影响是怎么定义的?”
详细说明:
一个上次发的注入点:http://event.eguan.cn/2012/amie/index.php?aid=145725
注入结果:
任意读取文件:
不知道在后台,删除所有用户,所有文章,帖子...算不算影响数据库;
漏洞证明:
修复方案:
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:20
确认时间:2012-12-27 16:38
厂商回复:
之前的回复很抱歉,我承认这个问题我们不够重视,很感谢 乌云的大家对易观网的关注,希望大家能多多发现易观网的bug,我们现在把这些问题已经列为优先解决的问题了,我们会持续关注 乌云 发现有新的bug我们会尽快修复的。之前的态度我表示道歉,万分感谢 那些发现易观网bug的人。致敬
最新状态:
暂无
漏洞评价:
评论
-
2012-12-27 16:12 |
疯狗 ( 实习白帽子 | Rank:44 漏洞数:2 | 阅尽天下漏洞,心中自然无码。)
@se55i0n 淡定!息怒!厂商对安全的理解与态度是需要时间培养和理解的,良性引导~
-
2012-12-27 16:28 |
鬼魅羊羔 ( 普通白帽子 | Rank:299 漏洞数:42 | (#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵...)
-
2012-12-27 16:36 |
dyun ( 普通白帽子 | Rank:102 漏洞数:15 | [code][/code])
-
2012-12-27 16:36 |
疯子 ( 普通白帽子 | Rank:242 漏洞数:42 | 世人笑我太疯癫,我笑世人看不穿~)
@se55i0n 注入一大堆的站 真心不想提交 要不然说刷rank
-
2012-12-27 16:38 |
se55i0n ( 普通白帽子 | Rank:1567 漏洞数:173 )
@dyun @鬼魅羊羔 @疯狗 我上次给他们各种类型的例子打了个包,结果回复“只是报错,对数据库无影响”~~哎,厂商的安全意识还真有待提高~~
-
2012-12-27 16:42 |
dyun ( 普通白帽子 | Rank:102 漏洞数:15 | [code][/code])
@se55i0n 也得理解他们,因为他们没有看到数据泄漏,我提的第一个,一直到好长时间才过来领~~~
-
2012-12-27 16:42 |
se55i0n ( 普通白帽子 | Rank:1567 漏洞数:173 )
@疯子 是呀,看来是新来的厂商,我就简单的看了看,发现确实有点多,之前的同学可能只提交了一个,我就打了包给他们,自评1分,希望他们重视而已!!!
-
2012-12-27 16:42 |
鬼魅羊羔 ( 普通白帽子 | Rank:299 漏洞数:42 | (#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵...)
@se55i0n 嗯,这不,厂商过来认错了,咱们也别计较了。。继续找吧,骚年。。
-
2012-12-27 16:51 |
Black Angel ( 普通白帽子 | Rank:163 漏洞数:35 | 最神奇的一群人,智慧低调又内敛,俗称马甲...)
-
2012-12-27 20:37 |
shack2 ( 普通白帽子 | Rank:470 漏洞数:71 | QQ:1341413415 一个热爱编程(Java),热爱网...)
-
2012-12-27 21:28 |
se55i0n ( 普通白帽子 | Rank:1567 漏洞数:173 )
-
2012-12-27 22:02 |
D&G ( 普通白帽子 | Rank:523 漏洞数:103 | going)
-
2012-12-27 22:16 |
鬼魅羊羔 ( 普通白帽子 | Rank:299 漏洞数:42 | (#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵...)
@D&G @se55i0n @shack2 同求带。。
-
2012-12-27 22:19 |
shack2 ( 普通白帽子 | Rank:470 漏洞数:71 | QQ:1341413415 一个热爱编程(Java),热爱网...)