漏洞概要
关注数(24)
关注此漏洞
漏洞标题:某通用型学校网站系统SQL注入影响大量学校网站
提交时间:2014-01-27 12:51
修复时间:2014-04-27 12:52
公开时间:2014-04-27 12:52
漏洞类型:SQL注射漏洞
危害等级:高
自评Rank:20
漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理
Tags标签:
无
漏洞详情
披露状态:
2014-01-27: 细节已通知厂商并且等待厂商处理中
2014-02-01: 厂商已经确认,细节仅向厂商公开
2014-02-04: 细节向第三方安全合作伙伴开放
2014-03-28: 细节向核心白帽子及相关领域专家公开
2014-04-07: 细节向普通白帽子公开
2014-04-17: 细节向实习白帽子公开
2014-04-27: 细节向公众公开
简要描述:
某通用型学校网站系统SQL注入影响大量学校网站。
这个还是交给cncert国家互联网应急中心处理吧。
详细说明:
首先是从沈阳航空职业技术学院搜到的信息:
于是按照关键字搜了一下:
看了用户量不小啊
下载了源码看了下:Xiao5u_School_v2.1.zip
看到这个文件/admin/check.asp:
从代码中看出,虽然他做了一点点的处理,但是基本上跟没处理一样,只是判断用户名和密码中是否有or和and关键字,那我们不是用大写或者大小写混合不就绕过了。
本地环境测试了下,成功绕过后台登陆,后台登陆地址/admin/login.asp
登陆后台后,在网站信息处,可以拿shell,文件/admin/siteconfig.asp:
这里没有任何过滤,直接将接收到的配置信息写入了配置文件/inc/config.asp中。
来看看配置文件/inc/config.asp内容;
成功写入一句话密码,拿到shell;
漏洞证明:
来两个案例证明吧:
没有拿上述网站shell,没有破坏数据。
影响挺大,拿shell,拿站都可以批量的,请cncert国家互联网应急中心及时处理吧。
修复方案:
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:16
确认时间:2014-02-01 22:46
厂商回复:
CNVD确认并复现所述多个实例情况,由CNVD尝试通过公开联系渠道协调软件生产厂商处置。涉及案例CNCERT暂未建立联系渠道,故由软件生产厂商处置。
最新状态:
暂无
漏洞评价:
评论
-
2014-01-28 09:30 |
光刃 ( 普通白帽子 | Rank:200 漏洞数:24 | 萝卜白菜保平安)
-
2014-01-28 13:29 |
wefgod ( 普通白帽子 | Rank:1807 漏洞数:179 | 力不从心)
@光刃 感觉不是。正方用得最多的是教务,这里看描述似乎不是教务,是门户之类的吧
-
2014-01-28 13:37 |
光刃 ( 普通白帽子 | Rank:200 漏洞数:24 | 萝卜白菜保平安)
-
2014-04-27 13:54 |
thatqier ( 路人 | Rank:6 漏洞数:7 | 小白一个)
@cncert国家互联网应急中心 ,这个问题还有好多网站存在把?
-
2014-04-27 14:12 |
lkboboy ( 路人 | Rank:2 漏洞数:1 | 无所事事)