漏洞概要
关注数(24)
关注此漏洞
漏洞标题:p2p安全之货栈网注入漏洞打包
提交时间:2015-11-11 00:19
修复时间:2015-12-26 00:20
公开时间:2015-12-26 00:20
漏洞类型:SQL注射漏洞
危害等级:高
自评Rank:20
漏洞状态:未联系到厂商或者厂商积极忽略
Tags标签:
无
漏洞详情
披露状态:
2015-11-11: 积极联系厂商并且等待厂商认领中,细节不对外公开
2015-12-26: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
多个注入打包提交
详细说明:
作为零售业、超市行业的商品供应商,常常饱受超市的各种名目繁多的进店费、赞助费、广告费、条码费、堆头费、店庆费。。。,结算账期短则7天,长则60天。
货栈网是一种创新的电子商务交易模式平台,为供应商提供全新的营销方式,通过这个交易平台,货栈网帮助供应商发展店铺(销售渠道),商品价格、新品、促销、账户资金全部由供应商自主掌握,货栈网作为您的‘业务员’,按量取酬,供应商只需轻松注册、保证货真价实,即可获得区域内数百个店铺(买家)会员的青睐。
好了
说正事^_^
找了三枚注入(应该不止 不深挖了) 跟别人提交的不会重复吧
注入一:
注入二:
post.txt
注入三:
post.txt
漏洞证明:
涉及7个数据库:(dba)

主库469个表:

太慢就不深入了、、、、、
修复方案:
版权声明:转载请注明来源 路人甲@乌云
漏洞回应
漏洞评价:
评价