当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2012-07513

漏洞标题:金山网络某分站存在SQL注射漏洞(可获取会员信息),密码明文存储

相关厂商:金山毒霸

漏洞作者: z@cx

提交时间:2012-05-25 09:10

修复时间:2012-07-09 09:10

公开时间:2012-07-09 09:10

漏洞类型:SQL注射漏洞

危害等级:高

自评Rank:12

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2012-05-25: 细节已通知厂商并且等待厂商处理中
2012-05-25: 厂商已经确认,细节仅向厂商公开
2012-06-04: 细节向核心白帽子及相关领域专家公开
2012-06-14: 细节向普通白帽子公开
2012-06-24: 细节向实习白帽子公开
2012-07-09: 细节向公众公开

简要描述:

金山网络某分站存在SQL注射漏洞(可获取会员信息)

详细说明:

存在问题的站点是金山网络个人中心(http://i.ijinshan.com/)
POST SQL注射

http://i.ijinshan.com/register/verify
POSTDATA:
passport=88952634&is_mobile=1&code=88952634


漏洞证明:



修复方案:

那是金山呀。。。

版权声明:转载请注明来源 z@cx@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:15

确认时间:2012-05-25 11:07

厂商回复:

谢谢。我们马上修复

最新状态:

2012-07-10:欢迎广大安全朋友们继续反馈金山集团及各子公司的安全问题,我们将尽快对反馈内容进行确认和处理,减少和降低对用户的影响。为表示感谢,金山将根据漏洞数量、严重程度以及影响范围赠送N份来自金山的纪念礼品。为减少中间流程环节,可直接联系qq964894或chengchong@ijinshan.com;请认识的朋友们微博转发一下


漏洞评价:

评论

  1. 2012-05-25 10:50 | gainover 认证白帽子 ( 核心白帽子 | Rank:1710 漏洞数:93 | PKAV技术宅社区! -- gainover| 工具猫网络-...)

    又见明文。

  2. 2012-05-25 12:24 | rayh4c ( 普通白帽子 | Rank:240 漏洞数:23 )

    又见明文。

  3. 2012-05-25 12:34 | zeracker 认证白帽子 ( 核心白帽子 | Rank:1068 漏洞数:137 | 多乌云、多机会!微信公众号: id:a301zls ...)

    该死的明文!╮(╯▽╰)╭

  4. 2012-05-25 12:40 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    这个事儿不是真的吧?

  5. 2012-05-25 12:42 | zeracker 认证白帽子 ( 核心白帽子 | Rank:1068 漏洞数:137 | 多乌云、多机会!微信公众号: id:a301zls ...)

    @xsser 在这个操蛋的网络里,不足为奇。

  6. 2012-05-25 13:12 | z@cx ( 普通白帽子 | Rank:434 漏洞数:56 | 。-。-。)

    @xsser 昨晚玩一夜,联通也明文。。。

  7. 2012-07-02 16:07 | ttvip11 ( 路人 | Rank:2 漏洞数:1 | 这个人很懒,什么都不会)

    明文╮(╯▽╰)╭

  8. 2012-07-02 16:09 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    这个用户有多少条啊?

  9. 2012-07-09 09:42 | 蟋蟀哥哥 ( 普通白帽子 | Rank:363 漏洞数:57 | 巴蜀人士,80后宅男,自学成才,天朝教育失败...)

    明文...金山玩笑开大了

  10. 2012-07-09 12:01 | Ray ( 实习白帽子 | Rank:75 漏洞数:7 )

    明文,好可怕啊

  11. 2012-07-09 12:08 | X-Secure ( 路人 | Rank:6 漏洞数:2 | 扭啊扭啊扭~~~)

    这个……从设计之初就应该考虑的啊……

  12. 2012-07-09 12:17 | king ( 路人 | Rank:15 漏洞数:2 | 喜爱安全,网络游戏安全应用漏洞挖掘)

    。。。。。。。。。。。。。。。。。。。。拖出去毙了

  13. 2012-07-10 13:33 | 冰锋刺客 ( 普通白帽子 | Rank:113 漏洞数:14 | 请在监护人陪同下与本人交流)

    改了一遍密码,把里面的文件压缩加密。坑爹啊,里面各种最终资料, =.="

  14. 2012-07-12 12:55 | Rookie ( 普通白帽子 | Rank:288 漏洞数:78 | 123)

    伤不起的明文...

  15. 2012-07-13 20:46 | z@cx ( 普通白帽子 | Rank:434 漏洞数:56 | 。-。-。)

    现在在参加岗前培训,一星期就周五晚上能上一小时网。。。今天刚刚看到网上的一些小新闻表示很蛋疼,神仙打架,咱凡人伤不起,某公司攻击竞争对手也不用拿我们这些凡人去泼脏水,做凡人,伤不起。。。