当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2014-072256

漏洞标题:一枚注入导致楼盘网数百万用户数据信息泄露

相关厂商:loupan.com

漏洞作者: 冰杰

提交时间:2014-08-13 17:15

修复时间:2014-09-27 17:16

公开时间:2014-09-27 17:16

漏洞类型:SQL注射漏洞

危害等级:中

自评Rank:10

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2014-08-13: 细节已通知厂商并且等待厂商处理中
2014-08-14: 厂商已经确认,细节仅向厂商公开
2014-08-24: 细节向核心白帽子及相关领域专家公开
2014-09-03: 细节向普通白帽子公开
2014-09-13: 细节向实习白帽子公开
2014-09-27: 细节向公众公开

简要描述:

通过分站一枚注入漏洞,渗透进内网及核心数据库,未做任何修改损坏,礼物礼物- -、谢谢。

详细说明:

漏洞站点后台登陆框注入用户名那填注入语句
http://wlp.loupan.com/tool/admin/login.php

0.jpg


报错得到数据库信息

1.jpg


查询到后台登陆账号密码进入后台,通过上传组件,先上传JPG图片马,抓包直接修改成PHP,一句话木马上传成功,菜刀连接之。

2.jpg


3.jpg


4.jpg


通过Linux内核提权,成功拿到root权限

5.jpg


6.jpg


通过旁站数据库连接文件,得到楼盘用户数据库连接信息及登陆演示

7.jpg


漏洞证明:

如上。。。

8.jpg


9.jpg


修复方案:

你们更专业~~

版权声明:转载请注明来源 冰杰@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:15

确认时间:2014-08-14 10:02

厂商回复:

由于对使用的第三方源码疏于检查,感谢您指出

最新状态:

暂无


漏洞评价:

评论

  1. 2014-08-13 17:23 | 疯子 ( 普通白帽子 | Rank:242 漏洞数:42 | 世人笑我太疯癫,我笑世人看不穿~)

    膜拜大神!!

  2. 2014-08-13 23:23 | 袋鼠妈妈 ( 普通白帽子 | Rank:449 漏洞数:61 | 故乡的原风景.MP3)

    脱裤了么?

  3. 2014-08-14 13:06 | 冰杰 ( 实习白帽子 | Rank:53 漏洞数:6 | 彩笔是我...)

    @袋鼠妈妈 不敢

  4. 2014-09-09 14:45 | F4K3R ( 普通白帽子 | Rank:297 漏洞数:31 | 学习)

    农夫山泉