漏洞概要
关注数(24)
关注此漏洞
漏洞标题:中南民族大学某站数据库注入(泄露该服务器上其他多个网站数据)
提交时间:2015-07-11 20:06
修复时间:2015-07-16 20:08
公开时间:2015-07-16 20:08
漏洞类型:SQL注射漏洞
危害等级:高
自评Rank:20
漏洞状态:已交由第三方合作机构(CCERT教育网应急响应组)处理
Tags标签:
无
漏洞详情
披露状态:
2015-07-11: 细节已通知厂商并且等待厂商处理中
2015-07-16: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
闲来无聊,看了下这所学校咋样,然后在浏览某分站时发现了漏洞,职业病,浏览每个网站都想检测下...
注:专门搜过了,这个站点的漏洞还没有被提交过,主域名可能和以前的某几个漏洞一样( WooYun-2014-79140、WooYun-2015-101434),但是漏洞以及数据库都不同>_<
详细说明:
存在漏洞的站点:
id参数注入:
数据库:
经过检测,stu数据库存在333张表,这里就不列举完了:
然后重点来了,看表前缀很有规律啊,应该是开发人员比较懒,都用同一个数据库,这就不蛤蛤了
然后google hacking了下:
stu数据库存有的数据涉及以下网站:
本站点用户数据:
然后就不深入了...>_<
漏洞证明:
存在漏洞的站点:
id参数注入:
数据库:
stu库中有333张表,涉及多个子网站
其中一个用户表:
修复方案:
漏洞回应
厂商回应:
危害等级:无影响厂商忽略
忽略时间:2015-07-16 20:08
厂商回复:
最新状态:
暂无
漏洞评价:
评论
-
2015-07-17 10:41 |
Zephyrus ( 路人 | Rank:14 漏洞数:7 | 静心学习)