漏洞概要
关注数(24)
关注此漏洞
漏洞标题:武汉市交管局某重要系统存sql盲注
提交时间:2015-09-28 16:43
修复时间:2015-11-14 11:44
公开时间:2015-11-14 11:44
漏洞类型:SQL注射漏洞
危害等级:高
自评Rank:20
漏洞状态:已交由第三方合作机构(公安部一所)处理
Tags标签:
无
漏洞详情
披露状态:
2015-09-28: 细节已通知厂商并且等待厂商处理中
2015-09-30: 厂商已经确认,细节仅向厂商公开
2015-10-10: 细节向核心白帽子及相关领域专家公开
2015-10-20: 细节向普通白帽子公开
2015-10-30: 细节向实习白帽子公开
2015-11-14: 细节向公众公开
简要描述:
如题,,
详细说明:
武汉市交管局网上自选车牌号系统存sql注入,,一大波个人数据。。目测可以直接自定义选号,毕竟这个系统就是干这个的,,呃,不过没具体测试,,虽然家里没水表。。。友情测试,,所有相关数据已删,
注入链接:
发现过程:
这是网上选号的系统,,直接抓包就可以了,
漏洞证明:
一大波数据库,,还没配置权限。。可以跨库,,
这个服务器上跑的服务也确实不少。
赤裸裸的个人信息,,这只是冰山一角。
我是不会告诉你们他sa的密码是“123456”的。
还有各种库,,太大了,我就不一一列举了,
修复方案:
过滤,,不过这个治标不治本。
这么多系统,就不要放一个数据库里撒,,又不缺钱。。如果缺,,就配置一下权限呗,,不然,这么多系统肯定得有几个有洞的,,
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:7
确认时间:2015-09-30 11:42
厂商回复:
感谢提交!!
已通知其修复。
最新状态:
暂无
漏洞评价:
评论