漏洞概要
关注数(24)
关注此漏洞
漏洞标题:方太集团漏洞大礼包(存储xss\sql注入dba权限\后台登录订单信息泄露)
提交时间:2015-10-22 12:33
修复时间:2015-12-06 12:34
公开时间:2015-12-06 12:34
漏洞类型:用户资料大量泄漏
危害等级:高
自评Rank:20
漏洞状态:未联系到厂商或者厂商积极忽略
Tags标签:
无
漏洞详情
披露状态:
2015-10-22: 积极联系厂商并且等待厂商认领中,细节不对外公开
2015-12-06: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
过滤不严谨
详细说明:
后台地址:
利用提交订单,地址处xss得到cookie
成功进入后台,订单信息泄露(包括地址,客户电话,购买时间)

会员数据

SQL注入漏洞
SQL注入地址漏洞证明

库用户


漏洞证明:
dba权限

修复方案:
漏洞回应
厂商回应:
未能联系到厂商或者厂商积极拒绝
漏洞Rank:15 (WooYun评价)
漏洞评价:
评论