漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2013-046506
漏洞标题:abCMS 最新1.1版 注射 可导致政府网站沦陷
相关厂商:ABCMS新闻发布系统
漏洞作者: lxj616
提交时间:2013-12-20 10:23
修复时间:2014-03-20 10:23
公开时间:2014-03-20 10:23
漏洞类型:SQL注射漏洞
危害等级:高
自评Rank:16
漏洞状态:未联系到厂商或者厂商积极忽略
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2013-12-20: 积极联系厂商并且等待厂商认领中,细节不对外公开
2014-03-20: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
abcms 最新1.1版 注射 可导致政府网站沦陷
在某政府网站做演示+官网demo演示+代码分析
由于涉及gov.cn,不知道这样的漏洞应该找厂商还是CNVD
源码分析见详细说明,实例证明见漏洞证明
详细说明:
abcms 1.1
/app/controller/news.php line:218
直接去找跳转后的接收代码,即action=listnews&type=$types
/app/controller/default.php line:384
所以,type变量由于过滤错了地方,引发了注射
发现有gov.cn在用这一款CMS,详见漏洞证明
漏洞证明:
先演示官网的
再演示gov.cn的
ldj.jiangmen.gov.cn
广东省江门市人力资源和社会保障局
漏洞URL:
http://ldj.jiangmen.gov.cn/outside/shebk/index.php?action=read&type=22
上面的数据库明显是abcms,下面的数据库不知道是什么,好像有好多数据!
修复方案:
过滤type彻底一些吧
版权声明:转载请注明来源 lxj616@乌云
漏洞回应
厂商回应:
未能联系到厂商或者厂商积极拒绝