当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0146380

漏洞标题:中国南方电网某系统SQL注入漏洞(DBA权限/涉及8个数据库)

相关厂商:中国南方电网

漏洞作者: 路人甲

提交时间:2015-10-13 12:30

修复时间:2015-10-18 12:32

公开时间:2015-10-18 12:32

漏洞类型:SQL注射漏洞

危害等级:中

自评Rank:10

漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-10-13: 细节已通知厂商并且等待厂商处理中
2015-10-18: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

2333333

详细说明:

中国南方电网电能计量自动化系统:

http://119.0.139.54:8080/index.action

1.png

1.png

漏洞证明:

available databases [8]:
[*] master
[*] model
[*] msdb
[*] Northwind
[*] pubs
[*] tempdb
[*] WF2K_base
[*] WF2K_V105


1.png


Database: WF2K_base
[42 tables]
+----------------------+
| ACTIVE_POWER_CURRENT |
| AD_CFG_DATA |
| ALARM_CORRESPOND |
| ALARM_EVENTS201201 |
| ALARM_EVENTS201202 |
| ALARM_EVENTS201203 |
| ALARM_EVENTS201204 |
| ALARM_EVENTS201205 |
| ALARM_EVENTS201206 |
| ALARM_EVENTS201207 |
| ALARM_EVENTS201208 |
| ALARM_EVENTS201209 |
| ALARM_EVENTS201210 |
| ALARM_EVENTS201211 |
| ALARM_EVENTS201212 |
| ALARM_EVENTS201301 |
| ALARM_EVENTS201302 |
| ALARM_EVENTS201303 |
| ALARM_EVENTS201304 |
| ALARM_EVENTS201305 |
| ALARM_EVENTS201306 |
| ALARM_EVENTS201307 |
| ALARM_EVENTS201308 |
| ALARM_EVENTS201309 |
| ALARM_EVENTS201310 |
| ALARM_EVENTS201311 |
| ALARM_EVENTS201312 |
| ALARM_EVENTS201401 |
| ALARM_EVENTS201402 |
| ALARM_EVENTS201403 |
| ALARM_EVENTS201404 |
| ALARM_EVENTS201405 |
| ALARM_EVENTS201406 |
| ALARM_EVENTS201407 |
| ALARM_EVENTS201408 |
| ALARM_EVENTS201409 |
| ALARM_EVENTS201410 |
| ALARM_EVENTS201411 |
| ALARM_EVENTS201412 |
| ALARM_EVENTS_DISCARD |
| ALARM_EVENTS_DISCARD |
| ALARM_EVENTS_TEMP |
+----------------------+

还有很多很多 (*^__^*)

修复方案:

自测吧 么么哒

版权声明:转载请注明来源 路人甲@乌云


漏洞回应

厂商回应:

危害等级:无影响厂商忽略

忽略时间:2015-10-18 12:32

厂商回复:

漏洞Rank:2 (WooYun评价)

最新状态:

暂无


漏洞评价:

评论