漏洞概要
关注数(24)
关注此漏洞
漏洞标题:某通用系统存在SQL注入,涉及政府、银行、企业和高校
提交时间:2015-01-07 09:43
修复时间:2015-04-07 09:44
公开时间:2015-04-07 09:44
漏洞类型:SQL注射漏洞
危害等级:高
自评Rank:20
漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理
Tags标签:
无
漏洞详情
披露状态:
2015-01-07: 细节已通知厂商并且等待厂商处理中
2015-01-12: 厂商已经确认,细节仅向厂商公开
2015-01-15: 细节向第三方安全合作伙伴开放
2015-03-08: 细节向核心白帽子及相关领域专家公开
2015-03-18: 细节向普通白帽子公开
2015-03-28: 细节向实习白帽子公开
2015-04-07: 细节向公众公开
简要描述:
RT
详细说明:
郑州信源信息技术股份有限公司是一家专业从事行业应用软件开发、系统集成和信息安全产品开发生产的高新技术企业和软件企业,公司通过了CMMI3级认证和ISO9001质量管理体系认证,是国家火炬计划软件产业基地骨干企业。总公司位于郑州高新技术开发区,占地30多亩,规划建设3万多平方米的软件和信息安全产品研发生产基地,子公司北京信源世通信息技术有限公司位于北京市海淀区中关村科技园区。
该公司客户:http://caigou.xinyuan.com.cn/xmal/index.jhtml
漏洞证明:
1#:http://www.shenhuabidding.com.cn/ibs2_gys/eps/zj/zjgl/zjzc/ZjzcMainFrame.html
2#:http://www.yy-ggzy.com/ggzy/eps/zj/zjgl/zjzc/ZjzcMainFrame.html
3#:http://61.163.21.247:8080/ggzy/eps/zj/zjgl/zjzc/ZjzcMainFrame.html
4#:http://www.purchase.gov.cn:8080/nncg/eps/zj/zjgl/zjzc/ZjzcMainFrame.html
5#:http://www.tyggzy.com/ggzy/eps/zj/zjgl/zjzc/ZjzcMainFrame.html
http://zbap.hnicwx.com/hniceps/eps/zj/zjgl/zjzc/ZjzcMainFrame.html
http://zzcg.ccgp.gov.cn/zzcg/wzxx/gyszc/H601808index_1.htm
..........................
修复方案:
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:15
确认时间:2015-01-12 09:02
厂商回复:
CNVD确认并复现所述情况,根据以往联系渠道,由CNVD尝试向软件生产厂商通报.
最新状态:
暂无
漏洞评价:
评论
-
2015-04-08 13:07 |
姗姗来迟 ( 普通白帽子 | Rank:297 漏洞数:72 | coffeesafe的小号)
问下洞主的通用奖金什么时候下来的?我的漏洞快公开了,奖金也没下来,洞主算算自从提交到什么时候下来的奖金。
-
2015-04-08 20:46 |
刻木 ( 实习白帽子 | Rank:31 漏洞数:8 | 。。。)
@姗姗来迟 路人路过,通用的话公开时间是90天吧,还有闪电图标。。
-
2015-04-09 09:01 |
snoopy ( 实习白帽子 | Rank:78 漏洞数:16 | ....................)
-
2015-04-09 09:31 |
大漠長河 ( 实习白帽子 | Rank:43 漏洞数:7 | ̷̸̨̀͒̏̃ͦ̈́̾( 天龙源景区欢迎您...)
@姗姗来迟 相信乌云 他们人手比较紧张。根据威胁级别不同而不同。感谢楼主,楼主的大作是我需要的素材。