漏洞概要
关注数(24)
关注此漏洞
漏洞标题:苏州同程旅游某站点SQL注入
提交时间:2015-04-27 16:56
修复时间:2015-04-30 11:37
公开时间:2015-04-30 11:37
漏洞类型:SQL注射漏洞
危害等级:高
自评Rank:12
漏洞状态:厂商已经修复
Tags标签:
无
漏洞详情
披露状态:
2015-04-27: 细节已通知厂商并且等待厂商处理中
2015-04-27: 厂商已经确认,细节仅向厂商公开
2015-04-30: 厂商已经修复漏洞并主动公开,细节向公众公开
简要描述:
此注入点藏得比较深啊,http://www.17u.net 页面搜索,表面好像什么事情都没有
但是还是让我看到一个错误请求 哈哈
在经过我轻轻地抚摸下,它还是缓缓的张开双腿。。。。。。
听说有礼物。。。。。。。。。
详细说明:
漏洞证明:
修复方案:
版权声明:转载请注明来源 路人甲@乌云
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:15
确认时间:2015-04-27 17:35
厂商回复:
感谢关注同程旅游,请洞主发一下联系方式。
最新状态:
2015-04-30:公开
漏洞评价:
评论
-
2015-04-27 17:37 |
f4ck ( 实习白帽子 | Rank:42 漏洞数:7 | 有些人很牛B,一个漏洞能刷成N个。)
-
2015-04-30 11:59 |
胡小树 ( 实习白帽子 | Rank:60 漏洞数:11 | 我是一颗小小树)
@苏州同程旅游网络科技有限公司 好屌啊。对了,你们不是有waf吗,为啥直接绕过了?
-
@胡小树 这几个测试很遗憾的没达到触发软WAF规则的程度
-
2015-04-30 13:07 |
紫霞仙子 ( 普通白帽子 | Rank:2027 漏洞数:279 | 天天向上 !!!)
-
2015-04-30 13:53 |
sql小神 ( 路人 | Rank:19 漏洞数:4 | 有些漏洞可以提,有些漏洞不可以提。)
@苏州同程旅游网络科技有限公司 你们竟然有sql注入?
-
2015-04-30 14:17 |
胡小树 ( 实习白帽子 | Rank:60 漏洞数:11 | 我是一颗小小树)
@sql小神 @苏州同程旅游网络科技有限公司 估计二次url编码他们的waf本身不会检测,刚刚好程序处理的时候,又做了一次url解码,这样造成注入了,是吧。
-
2015-04-30 14:42 |
sql小神 ( 路人 | Rank:19 漏洞数:4 | 有些漏洞可以提,有些漏洞不可以提。)
@胡小树 原来是这样,你的意思是他们的软waf帮助了我们入侵他们网络?
-
-
2015-05-04 13:04 |
hackyandi ( 普通白帽子 | Rank:111 漏洞数:16 | 一个没有梦想的人)
@苏州同程旅游网络科技有限公司 有个撞库的漏洞。。提交四五天了 还在审核。。。
-
@hackyandi 邮箱 sec@ly.com 我们可以先行修复
-
2015-05-04 14:04 |
hackyandi ( 普通白帽子 | Rank:111 漏洞数:16 | 一个没有梦想的人)
@苏州同程旅游网络科技有限公司 上次的礼物 我到现在都还没收到呢 哈哈,明天要是还没有审核通过,我就发到这个邮箱里面
-
@hackyandi 节前耽误了,礼品卡我催一下。审核的我找下狗哥吧。
-
2015-05-11 09:23 |
纳米翡翠 ( 普通白帽子 | Rank:316 漏洞数:42 | 翡翠虽小、价值极高,追求极致、共建安全)
@苏州同程旅游网络科技有限公司 节前节后都提交了,也没收到。-_-
-
2015-05-21 14:23 |
hackyandi ( 普通白帽子 | Rank:111 漏洞数:16 | 一个没有梦想的人)
@苏州同程旅游网络科技有限公司 thank you 300元礼品卡已经收到!
-
-
2015-05-21 14:43 |
hackyandi ( 普通白帽子 | Rank:111 漏洞数:16 | 一个没有梦想的人)